В Drupal исправлена критическая уязвимость, связанная с работой CKEditor - «Новости»
Provuu представила горнолыжные очки, которые помогают видеть скрытые препятствия - «Новости мира Интернет»
Provuu представила горнолыжные очки, которые помогают видеть скрытые препятствия - «Новости мира Интернет»
Исследование: 78% российских компаний наблюдают экономический эффект от внедрения ИИ - «Новости мира Интернет»
Исследование: 78% российских компаний наблюдают экономический эффект от внедрения ИИ - «Новости мира Интернет»
Engadget назвали лучшие технологические новинки и тренды 2025 года - «Новости мира Интернет»
Engadget назвали лучшие технологические новинки и тренды 2025 года - «Новости мира Интернет»
Pebble выпустила умное кольцо Index 01 для записи голосовых заметок - «Новости мира Интернет»
Pebble выпустила умное кольцо Index 01 для записи голосовых заметок - «Новости мира Интернет»
ChatGPT научился редактировать фото и PDF с помощью встроенных приложений Adobe - «Новости мира Интернет»
ChatGPT научился редактировать фото и PDF с помощью встроенных приложений Adobe - «Новости мира Интернет»
Wuque Studio выпустила коллекционную клавиатуру Nama весом 8,6 кг с часовым механизмом - «Новости мира Интернет»
Wuque Studio выпустила коллекционную клавиатуру Nama весом 8,6 кг с часовым механизмом - «Новости мира Интернет»
В приложении Telegram добавили авторизацию по ключам доступа - «Новости мира Интернет»
В приложении Telegram добавили авторизацию по ключам доступа - «Новости мира Интернет»
Apple назвала лучшие приложения и игры 2025 года в App Store - «Новости мира Интернет»
Apple назвала лучшие приложения и игры 2025 года в App Store - «Новости мира Интернет»
Яндекс представил AI Search – технологию веб-поиска для корпоративных ИИ-агентов - «Новости мира Интернет»
Яндекс представил AI Search – технологию веб-поиска для корпоративных ИИ-агентов - «Новости мира Интернет»
В Android тестируют Call Reason – функцию для маркировки срочных звонков - «Новости мира Интернет»
В Android тестируют Call Reason – функцию для маркировки срочных звонков - «Новости мира Интернет»
Новости мира Интернет » Новости » В Drupal исправлена критическая уязвимость, связанная с работой CKEditor - «Новости»

Совсем недавно ИБ-специалисты и разработчики Drupal предупреждали, что преступники начали эксплуатировать выявленную недавно критическую уязвимость Drupalgeddon2 (CVE-2018-7600). Теперь для CMS вышел еще один внеочередной патч, уже адресованный другой критической проблеме, обнаруженной в составе CKEditor.


Уязвимость обнаружили сами разработчики Drupal. Проблема связана со сторонним плагином CKEditor, основанным на jаvascript редактором WYSIWYG HTML, который поставляется предустановленным, вместе с CMS.


Авторы CKEditor уже выпустили отчет о проблеме. Они рассказывают, что редактор был подвержен XSS-уязвимости (cross-site scripting) из-за некорректной валидации тега img в плагине Enhanced Image для CKEditor 4.5.11 и более поздних версий.





Используя баг, атакующие имели возможность выполнить произвольный HTML- и jаvascript-код в браузере жертвы и получить доступ к конфиденциальным данным, похитить данные сессии, осуществить фишинговую атаку и так далее.   


Разработчики CKEditor уже выпустили исправленную версию плагина (4.9.2), кроме того, патч был опубликован и для самой CMS, — команда Drupal представила обновленные версии CMS (8.5.2 и 8.4.7). Сообщается, что CKEditor в составе Drupal 7.x проблеме не подвержен.


Источник новостиgoogle.com
Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.

Совсем недавно ИБ-специалисты и разработчики Drupal предупреждали, что преступники начали эксплуатировать выявленную недавно критическую уязвимость Drupalgeddon2 (CVE-2018-7600). Теперь для CMS вышел еще один внеочередной патч, уже адресованный другой критической проблеме, обнаруженной в составе CKEditor. Уязвимость обнаружили сами разработчики Drupal. Проблема связана со сторонним плагином CKEditor, основанным на jаvascript редактором WYSIWYG HTML, который поставляется предустановленным, вместе с CMS. Авторы CKEditor уже выпустили отчет о проблеме. Они рассказывают, что редактор был подвержен XSS-уязвимости (cross-site scripting) из-за некорректной валидации тега img в плагине Enhanced Image для CKEditor 4.5.11 и более поздних версий. Используя баг, атакующие имели возможность выполнить произвольный HTML- и jаvascript-код в браузере жертвы и получить доступ к конфиденциальным данным, похитить данные сессии, осуществить фишинговую атаку и так далее. Разработчики CKEditor уже выпустили исправленную версию плагина (4.9.2), кроме того, патч был опубликован и для самой CMS, — команда Drupal представила обновленные версии CMS (8.5.2 и 8.4.7). Сообщается, что CKEditor в составе Drupal 7.x проблеме не подвержен. Источник новости - google.com

Смотрите также

А что там на главной? )))



Комментарии )))