В Drupal исправлена критическая уязвимость, связанная с работой CKEditor - «Новости»
Logitech выпустила складную мышь Mobi Fold: она помещается в карман и работает месяц без подзарядки - «Новости мира Интернет»
Logitech выпустила складную мышь Mobi Fold: она помещается в карман и работает месяц без подзарядки - «Новости мира Интернет»
Яндекс запустил в продажу наушники Яндекс Дропс – первое носимое устройство компании с Алисой AI - «Новости мира Интернет»
Яндекс запустил в продажу наушники Яндекс Дропс – первое носимое устройство компании с Алисой AI - «Новости мира Интернет»
Anthropic выпустила Claude Fable 5 – общедоступную ИИ-модель класса Mythos - «Новости мира Интернет»
Anthropic выпустила Claude Fable 5 – общедоступную ИИ-модель класса Mythos - «Новости мира Интернет»
ChatGPT получил новую память – пользователи смогут просматривать и редактировать воспоминания ИИ - «Новости мира Интернет»
ChatGPT получил новую память – пользователи смогут просматривать и редактировать воспоминания ИИ - «Новости мира Интернет»
Apple представила iOS 27 и новую Siri AI: главные анонсы WWDC 2026 - «Новости мира Интернет»
Apple представила iOS 27 и новую Siri AI: главные анонсы WWDC 2026 - «Новости мира Интернет»
Постапокалиптический шутер Metro 2039 выйдет в феврале 2027 года — новый геймплейный трейлер - «Новости сети»
Постапокалиптический шутер Metro 2039 выйдет в феврале 2027 года — новый геймплейный трейлер - «Новости сети»
Первое и последнее сюжетное дополнение к Doom: The Dark Ages вышло из тени — геймплей и дата выхода «Откровений» - «Новости сети»
Первое и последнее сюжетное дополнение к Doom: The Dark Ages вышло из тени — геймплей и дата выхода «Откровений» - «Новости сети»
Суровая средневековая Англия, возвращение к корням и Unreal Engine 5: анонсирована Stronghold 4 - «Новости сети»
Суровая средневековая Англия, возвращение к корням и Unreal Engine 5: анонсирована Stronghold 4 - «Новости сети»
Глава Nvidia призвал не бояться наблюдаемого обвала на рынке акций и покупать их по низким ценам - «Новости сети»
Глава Nvidia призвал не бояться наблюдаемого обвала на рынке акций и покупать их по низким ценам - «Новости сети»
ASML стала самой дорогой компанией в истории Европы — капитализация достигла $674 млрд - «Новости сети»
ASML стала самой дорогой компанией в истории Европы — капитализация достигла $674 млрд - «Новости сети»
Новости мира Интернет » Новости » В Drupal исправлена критическая уязвимость, связанная с работой CKEditor - «Новости»

Совсем недавно ИБ-специалисты и разработчики Drupal предупреждали, что преступники начали эксплуатировать выявленную недавно критическую уязвимость Drupalgeddon2 (CVE-2018-7600). Теперь для CMS вышел еще один внеочередной патч, уже адресованный другой критической проблеме, обнаруженной в составе CKEditor.


Уязвимость обнаружили сами разработчики Drupal. Проблема связана со сторонним плагином CKEditor, основанным на jаvascript редактором WYSIWYG HTML, который поставляется предустановленным, вместе с CMS.


Авторы CKEditor уже выпустили отчет о проблеме. Они рассказывают, что редактор был подвержен XSS-уязвимости (cross-site scripting) из-за некорректной валидации тега img в плагине Enhanced Image для CKEditor 4.5.11 и более поздних версий.





Используя баг, атакующие имели возможность выполнить произвольный HTML- и jаvascript-код в браузере жертвы и получить доступ к конфиденциальным данным, похитить данные сессии, осуществить фишинговую атаку и так далее.   


Разработчики CKEditor уже выпустили исправленную версию плагина (4.9.2), кроме того, патч был опубликован и для самой CMS, — команда Drupal представила обновленные версии CMS (8.5.2 и 8.4.7). Сообщается, что CKEditor в составе Drupal 7.x проблеме не подвержен.


Источник новостиgoogle.com

Совсем недавно ИБ-специалисты и разработчики Drupal предупреждали, что преступники начали эксплуатировать выявленную недавно критическую уязвимость Drupalgeddon2 (CVE-2018-7600). Теперь для CMS вышел еще один внеочередной патч, уже адресованный другой критической проблеме, обнаруженной в составе CKEditor. Уязвимость обнаружили сами разработчики Drupal. Проблема связана со сторонним плагином CKEditor, основанным на jаvascript редактором WYSIWYG HTML, который поставляется предустановленным, вместе с CMS. Авторы CKEditor уже выпустили отчет о проблеме. Они рассказывают, что редактор был подвержен XSS-уязвимости (cross-site scripting) из-за некорректной валидации тега img в плагине Enhanced Image для CKEditor 4.5.11 и более поздних версий. Используя баг, атакующие имели возможность выполнить произвольный HTML- и jаvascript-код в браузере жертвы и получить доступ к конфиденциальным данным, похитить данные сессии, осуществить фишинговую атаку и так далее. Разработчики CKEditor уже выпустили исправленную версию плагина (4.9.2), кроме того, патч был опубликован и для самой CMS, — команда Drupal представила обновленные версии CMS (8.5.2 и 8.4.7). Сообщается, что CKEditor в составе Drupal 7.x проблеме не подвержен. Источник новости - google.com

Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.

Смотрите также

А что там на главной? )))



Комментарии )))