Xác định lỗ hổng XSS của module Drupal
Nhóm nghiên cứu phát triển module Content của Drupal vừa phát hành phiên bản 6.x-2.0-rc4, đã khắc phục lỗ hổng bảo mật cross-site scripting (XSS) khi hiển thị các thông báo ngăn chặn.
Nếu 1 người dùng bất kỳ với quyền “administer blocks” vô tình kích vào đường link đã được chuẩn bị trước, đoạn mã JavaScript ẩn trong đường dẫn đó sẽ kích hoạt các quyền ưu tiên trên trang Drupal. Những kẻ tấn công sẽ tiếp tục khai thác lỗ hổng này để chiếm quyền điều khiển toàn bộ hệ thống. Chỉ vài tuần trước đây, một lỗ hổng thuộc dạng XSS cũng đã được phát hiện trên 1 hệ thống theo dõi, cho phép các quyền truy cập ở mức root vào máy chủ của Apache Software Foundation. Do đó, những lỗ hổng XSS nhất thiết không được xem nhẹ.
Mặc dù, module Content vẫn đang ở giai đoạn Release Candidate – RC, nhưng đã được sử dụng trên nhiều hệ thống website khác, ví dụ như trụ sở Nhà Trắng của phủ tổng thống Mỹ – sử dụng module Content HTTP Headers nằm trong module chính Content. Mặt khác, Drupal cũng đã đưa ra các chính sách bảo mật tương ứng với từng module đi kèm, nhưng nhà phát triển lại chưa đưa ra bất cứ thông tin chính thức nào về những cảnh báo chính thức đến người sử dụng, mặc dù trên thực tế rằng họ vẫn đang tiến hành khai thác và cảnh báo về những lỗ hổng từ module của các hãng thứ 3 – third party.
Greg Knaddison – 1 thành viên của nhóm bảo mật Drupal, đã liệt kê những cách giải quyết tạm thời trên blog cá nhân, trong khi nhà phát triển vẫn đang hoàn thiện bản cập nhật.
Theo QuanTriMang (H-online)
Cap nhat tu: thongtincongnghe.com
- InstantMask 1.4 - Tách nền ảnh nhanh chóng và miễn phí
- Kaspersky Internet Security 2011 Beta làm máy tính bị treo
- Debut Video Capture Software – Công cụ ghi hình nhỏ gọn và miễn phí
- Google: Phần mềm diệt virus giả chiếm 15% mã độc
- ShowJustImage: Loại trừ những thành phần không cần thiết từ website chia sẻ ảnh
- Hệ thống Kajona CMS ra mắt phiên bản 3.3
- Mount SkyDrive, Google Docs và các dịch vụ lưu trữ online
- Microsoft Windows Azure và Amazon EC2 trên con đường tiến lại gần nhau
- Google hỗ trợ chuyển đổi dữ liệu giữa các nền tảng blog
- Những công cụ e-learning hữu ích dành cho giáo viên
'Dế' Android giá rẻ của thương hiệu Việt
Touch S01 có màn hình 3,5 inch, chạy trên chip xử lý đơn nhân 800 MHz và là mẫu smartphone đầu tiên của Mobiistar...
Tin đồn HTC sắp ra smartphone chạy Tizen
Ngoài HTC, Asus và Acer cũng được đồn sắp ra mắt các smartphone và thiết bị sử dụng hệ điều hành mở...
Những 'siêu phẩm' nổi bật nửa đầu 2012
Các điện thoại này đều đã có mặt ở Việt Nam, trong đó 4 đại diện thuộc về Android và chỉ một sản...
Nokia 808 PureView bán tại VN tháng 6
Mẫu smartphone 41 Megapixel được xác nhận sẽ về Việt Nam trong tháng tới. Theo nhiều nhà bán lẻ, giá của...
Nhiều smartphone Motorola cũ không được lên Android 4.0
Droid 2, Droid 3 cũng như các model Milestone X2 và Milestone 3 được Motorola thông báo không nâng cấp lên Android 4.0....
3 smartphone khủng đọ quay Full HD
Galaxy S III, PureView 808 và iPhone 4S đều mạnh về tính năng chụp hình và quay phim, trong đó, di động của Nokia nổi bật với máy ảnh 41 “chấm”...
Vỏ Galaxy S III làm từ chất liệu Polycarbonate
Samsung xác nhận nắp lưng của Galaxy S III sử dụng chất liệu Polycarbonate, có khả năng hạn chế trày xước...
iPhone 3,9 inch có thể đang được thử nghiệm
Hai mẫu iPhone đang được thử nghiệm tại Apple được cho là sở hữu màn hình 3,95 inch, độ phân giải 640...
