1 2 3 4 5 6

Vulnerabilidades rss pdf

Coordinación de Seguridad de la Información - UNAM-CERT -- DGTIC-UNAM

Vulnerabilidad de Seguridad UNAM-CERT-2014-024 Vulnerabilidad en Drupal

Vulnerabilidad en API de Drupal para el saneamiento de consultas a la base de datos permite ejecución arbitraria de código SQL

  • Fecha de Liberación: 15-Oct-2014
  • Ultima Revisión: 16-Oct-2014
  • Fuente: https://www.drupal.org/SA-CORE-2014-005
  • CVE ID: CVE-2014-3704
  • Riesgo Altamente crítico
  • Problema de Vulnerabilidad Remoto
  • Tipo de Vulnerabilidad Ejecución remota de código
  1. Descripción

    La versión 7 de Drupal utiliza una API para la abstracción de una base de datos que se asegura que las consultas a la base de datos son sanitizadas para prevenir ataques por inyección de SQL.

    La vulnerabilidad en esta API permite a un atacante enviar peticiones especialmente diseñadas para conseguir la ejecución arbitraria de SQL.

    Esta vulnerabilidad puede ser explotada por usuarios anónimos.

  2. Impacto

    Dependiendo en el contenido de las peticiones, el resultado de explotar esta vulnerabilidad puede resultar en escalamiento de privilegios, ejecución arbitraria de PHP, entre otros ataques.

  3. Solución

    Actualizar a Drupal core 7.32


    Si no es posible realizar la actualización se puede remediar la vulnerabilidad aplicando un parche al archivo database.inc de Drupal mientras se realiza la actualización a Drupal 7.32

La Coordinación de Seguridad de la Información/UNAM-CERT agradece el apoyo en la elaboración ó traducción y revisión de éste Documento a:

  • Manuel Ignacio Quintero Martínez (mquintero at seguridad dot unam dot mx)
  • Demian Roberto Garcia Velazquez (dgarcia at seguridad dot unam dot mx)

UNAM-CERT
Equipo de Respuesta a Incidentes UNAM
Coordinación de Seguridad de la Información

incidentes at seguridad.unam.mx
phishing at seguridad.unam.mx
http://www.cert.org.mx
http://www.seguridad.unam.mx
ftp://ftp.seguridad.unam.mx
Tel: 56 22 81 69
Fax: 56 22 80 47


Universidad Nacional Autonoma de México Aviso legal |  Créditos |  Staff |  Administración
Copyright © Todos los derechos reservados
UNAM - CERT