Исправлено несколько критичиских уязвимостей в Друпал 5.х и 6.х. Всем необходимо установить обновления

  • strict warning: Declaration of views_handler_field_user_name::init() should be compatible with views_handler_field_user::init(&$view, $data) in /var/www/shvabrashvabr.ru/sites/all/modules/views/modules/user/views_handler_field_user_name.inc on line 61.
  • strict warning: Declaration of views_handler_argument_many_to_one::init() should be compatible with views_handler_argument::init(&$view, $options) in /var/www/shvabrashvabr.ru/sites/all/modules/views/handlers/views_handler_argument_many_to_one.inc on line 169.


Найдены и исправлены дырки позволяющие:

  1. совершить XSS-атаку через уязвимость в "free tagging" поле;
  2. совершить Sesssion fixation attack (получение доступа к чужой сессии по её сиду);
  3. совершить Cross-site request forgery атаку;
  4. сделать SQL-иньекцию (для Друпал 6).

Скачать последние версии Друпала можно по этой ссылке: http://drupal.org/download.

Комментарии

там уже 5.9 вышел

аватар: suslik

о! sql инъекции не было в друпале много много лет, наверно с самого начала - что-то принципиально сломалось в консерватории - ждем 7-ю версию

В принципе можно файлы просто заменить, а сам друпал скажет где у него собака порылась... (предложит скрипт обновления)

Может глупость спрошу, но как правильно установить обновления, просто поверх существующих файлов залить новые или там какието изменения в базе идут?

Самый простой способ: скопировать новый дистрибутив поверх старого и потом запустить update.php. Система сама сделает все необходимые обновления БД. Только вот если вы увлекаетесь правкой кода ядра Друпала и контриб модулей, то такое обновление все ваши изменения затрет, по этому придется патчить только нужные файлы. Соответствующая инструкция есть и на друпал.орг, и в ридми.

Back to top