प्लेटफ़ॉर्म
drupal
घटक
drupal
में ठीक किया गया
10.2.10
10.2.10
CVE-2024-11942, Drupal Core के CKEditor 5 मॉड्यूल में मौजूद एक भेद्यता है, जो कुछ असामान्य साइट कॉन्फ़िगरेशन में, इमेज अपलोड के दौरान वेब रूट को फ़ाइल सिस्टम पर किसी अन्य स्थान पर स्थानांतरित कर सकती है. एक दुर्भावनापूर्ण उपयोगकर्ता इसका फायदा उठाकर साइट को डाउन कर सकता है. यह समस्या मध्यम गंभीरता की है और Drupal Core के 10.2.9 और उससे पहले के संस्करणों को प्रभावित करती है. Drupal के 10.2.10 संस्करण में इस समस्या को ठीक कर दिया गया है.
Drupal Core में एक गंभीर भेद्यता (CVE-2024-11942) की पहचान की गई है, विशेष रूप से CKEditor 5 मॉड्यूल के भीतर। कुछ असामान्य साइट कॉन्फ़िगरेशन के तहत, यह भेद्यता एक हमलावर को छवि अपलोड के माध्यम से साइट के वेब रूट को फ़ाइल सिस्टम पर किसी अन्य स्थान पर ले जाने की अनुमति दे सकती है। इससे साइट की अनुपलब्धता, सेवा से इनकार (DoS) की स्थिति, या चरम मामलों में, संवेदनशील डेटा तक अनधिकृत पहुंच हो सकती है। इस भेद्यता की गंभीरता को CVSS पैमाने पर 5.9 के रूप में रेट किया गया है। इस जोखिम को कम करने के लिए Drupal को संस्करण 10.2.10 या उच्चतर में अपडेट करना महत्वपूर्ण है।
यह भेद्यता तब ट्रिगर होती है जब कोई दुर्भावनापूर्ण उपयोगकर्ता CKEditor 5 संपादक के माध्यम से Drupal साइट पर एक छवि अपलोड करता है जिसमें एक विशिष्ट कॉन्फ़िगरेशन होता है। इस कॉन्फ़िगरेशन में आमतौर पर फ़ाइल पथों का हेरफेर और CKEditor 5 फ़ाइल सिस्टम के साथ कैसे इंटरैक्ट करता है, शामिल होता है। एक हमलावर फ़ाइल पथ हैंडलिंग में त्रुटियों का फायदा उठाकर वेब रूट निर्देशिका को स्थानांतरित करने और सेवा को बाधित करने के लिए मजबूर कर सकता है। आवश्यक कॉन्फ़िगरेशन की जटिलता शोषण को कम संभावना बनाती है, लेकिन असंभव नहीं, खासकर विकास वातावरण या कस्टम कॉन्फ़िगरेशन वाली साइटों पर।
Drupal sites utilizing the CKEditor 5 module with non-standard configurations are at the highest risk. This includes sites with custom modules or themes that modify file upload behavior or permissions. Shared hosting environments where users have limited control over file system permissions are also potentially vulnerable.
• drupal: Check Drupal core version using drush --version. Review CKEditor 5 module configuration for non-default settings. Examine web server access logs for unusual file upload patterns.
drush --version• generic web: Monitor web server error logs for errors related to file system access or permission issues during image uploads. Use a WAF to detect and block suspicious file upload attempts.
disclosure
एक्सप्लॉइट स्थिति
EPSS
1.56% (81% शतमक)
CVSS वेक्टर
अच्छी खबर यह है कि इस भेद्यता का फायदा उठाने के लिए गैर-मानक साइट कॉन्फ़िगरेशन के एक बहुत विशिष्ट संयोजन की आवश्यकता होती है। इसे होने के लिए कई आवश्यकताओं को एक साथ पूरा करना होगा, जिससे एक विशिष्ट साइट के कमजोर होने की संभावना काफी कम हो जाती है। हालाँकि, यदि आपकी साइट CKEditor 5 के डिफ़ॉल्ट व्यवहार को संशोधित करने वाले कस्टम कॉन्फ़िगरेशन या एक्सटेंशन का उपयोग करती है, तो अपने कॉन्फ़िगरेशन का मूल्यांकन करना और जल्द से जल्द सुरक्षा अपडेट लागू करना आवश्यक है। Drupal 10.2.10 में अपग्रेड करना सबसे प्रभावी और अनुशंसित समाधान है।
Actualice Drupal Core a la versión 10.2.10 o superior. Esta actualización corrige la vulnerabilidad de manejo de errores. Realice una copia de seguridad de su sitio web antes de actualizar.
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
यह भेद्यता कस्टम फ़ाइल पथों और फ़ाइल सिस्टम के साथ CKEditor 5 के इंटरैक्शन को शामिल करते हुए गैर-मानक कॉन्फ़िगरेशन के साथ ट्रिगर होती है। सटीक विवरण जटिल हैं और साइट के कॉन्फ़िगरेशन पर निर्भर करते हैं।
यदि तत्काल अपडेट संभव नहीं है, तो फ़ाइल पथों और CKEditor 5 के फ़ाइल हैंडलिंग में गैर-मानक संशोधनों के लिए अपनी साइट के कॉन्फ़िगरेशन का मूल्यांकन करें। अधिक जानकारी के लिए Drupal दस्तावेज़ देखें।
नहीं। यह भेद्यता केवल विशिष्ट और असामान्य कॉन्फ़िगरेशन वाली साइटों को प्रभावित करती है। हालाँकि, संभावित जोखिमों से बचने के लिए अपडेट करना महत्वपूर्ण है।
वर्तमान में इस भेद्यता का पता लगाने के लिए कोई स्वचालित उपकरण नहीं है। खुद को बचाने का सबसे अच्छा तरीका Drupal के नवीनतम संस्करण में अपडेट करना है।
आप Drupal वेबसाइट और राष्ट्रीय भेद्यता डेटाबेस (NVD) जैसे भेद्यता डेटाबेस पर अधिक जानकारी पा सकते हैं।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।
अपनी composer.lock फ़ाइल अपलोड करें और तुरंत जानें कि आप प्रभावित हैं या नहीं।