Corregidas varias vulnerabilidades que afectan a Drupal ¡Actualiza!
Versiones de Drupal anteriores a:
- Drupal 7.73.
- Drupal 8.8.10.
- Drupal 8.9.6.
- Drupal 9.0.6.
Se han publicado 5 nuevas vulnerabilidades que afectan al núcleo de Drupal, de las cuales una es crítica. Entre los componentes afectados se encuentra el módulo de gestión ficheros, la API Ajax, al editor de imágenes CKEditor, a las áreas de trabajo múltiple y al manejo de formularios en HTML.
Se recomienda actualizar Drupal a la última versión disponible, para ello puedes acceder a los siguientes enlaces:
- Si utilizas Drupal 7.x, actualiza a Drupal 7.73.
- Si utilizas Drupal 8.8.x, actualiza a Drupal 8.8.10.
- Si utilizas Drupal 8.9.x, actualiza a Drupal 8.9.6.
- Si utilizas Drupal 9.x, actualiza a Drupal 9.0.6.
Si utilizas una versión de Drupal 8 anterior a la 8.8, debes actualizar a la última versión disponible ya que las anteriores no cuentan con soporte.
Es importante proteger el gestor de contenidos para evitar que sea vulnerable. Sigue este checklist para evitar posibles ataques de ciberdelincuentes, algunos de ellos explicados en casos reales:
- ¿Humano o bot? Protege tu web con sistemas captcha
- Celebra el Día Mundial de las Contraseñas, la puerta de entrada a todos tus servicios
- Qué es una DMZ y cómo te puede ayudar a proteger tu empresa
- Historias reales: web segura cumpliendo la ley
- 5 razones para hacer copias de seguridad de tu web
¿Te gustaría estar a la última con la información de nuestros avisos? Anímate y suscríbete a nuestros boletines, al canal de Telegram @ProtegeTuEmpresa, al perfil de twitter @ProtegeEmpresa o síguenos en Facebook. Serás el primero en enterarte de los últimos avisos de seguridad para empresas. También ponemos a tu disposición una línea gratuita de ayuda en ciberseguridad de INCIBE: 017.
Esta actualización corrige las siguientes vulnerabilidades:
- Un ciberdelincuente podría conseguir acceso a los metadatos de un fichero privado al cual no tenía acceso, adivinando tan solo el identificador de dicho fichero.
- La API Ajax, la cual no desactiva por defecto JSONP tras el intercambio de datos entre servidores, podría permitir ataques de tipo XSS o «cross-site scripting».
- La funcionalidad de subtítulos de imagen del editor CKEditor, podría ser vulnerable a ataques XSS.
- El módulo experimental de áreas de trabajo múltiples, podría permitir que un atacante viera su contenido antes de ser publicado.
- Finalmente, la última vulnerabilidad, de tipo crítico, afecta a la forma en que se manipula el código HTML en algunos tipos de formularios afectados, pudiendo permitir ataques de tipo XSS.
Tu soporte tecnológico puede consultar una solución más técnica en el área de avisos del INCIBE-CERT.