В Drupal Core нашли критическую уязвимость, позволяющую выполнить SQL-инъекцию от анонимного юзера. Злоумышленники начали эксплуатировать уязвимость в автоматическом режиме спустя несколько часов, атаки ориентированы на веб-сайты, использующие Drupal ниже 7.32, и без установленного патча. Команда сохранности советует всем веб-мастерам этот пост исходить из предпосылки, что скомпрометирован каждый веб-сайт на Drupal 7, который не был обновлен либо пропатчен в течение 7 часов с момента публикации уязвимости, другими словами до 23 часов (UTC) 15 октября либо 3 часов 16 октября (UTC+4, МСК).

Чтоб устранить эту уязвимость, вебмастеру нужно немедля обновить Drupal до версии 7.32 либо наложить патч, ежели обновление нереально. Но обновление не поможет, ежели веб-сайт уже скомпрометирован. Также наблюдается ситуация, когда злоумышленники обновляют веб-сайт, чтоб скрыть следы взлома и сделать иллюзию контроля над веб-сайтом. При взломе атакующая сторона получает доступ ко всем данным и может их скопировать — эту атаку трудно найти. В документации тщательно описано, как можно поступить с веб-сайтом в случае инфецирования.

Также злоумышленники могли заложить бэкдоры на веб-сайт, модифицировать код либо файлы на сервере, скомпрометировать остальные сервисы и повысить привилегии. Т.к. найти все вероятные бэкдоры — это чрезвычайно непростая задачка, команда сохранности Drupal советует сделать веб-сайт «с нуля» либо вернуть резервную копию веб-сайта.

mediaUA