Die Entwickler des Content Management Systems, Drupal, haben ein Sicherheitsupdate für alle Versionen veröffentlicht. Das Update 7.62, 8.5.9 und 8.6.6 behebt 2 zum Teil kritische Lücke des CMS.


Wussten Sie dass sie Drupal bei Purwin-IT als Webhosting Paket direkt bestellen können?

Durch beide Sicherheitslücken ist es Angreifern möglich, Schadcode einzuschleusen und auszuführen. Damit ist die Drupal Webseite kompromittiert und unter der Kontrolle des Angreifers.

Eine Lücke befindet sich in der Bibliothek PEAR Archive_Tar (CVE-2018-1000888), die andere Lücke ist schwieriger und nur mit untypischen Drupal Installationen auszunutzen. Die Lücke besteht im Phar Stream Wrapper von PHP, der Teilweise in einer älteren Version eingesetzt wird. In der aktuellen Drupal 7 Version ist der Wrapper erst gar nicht aktiviert.

 

Wer Drupal per Drush (Drupal Shell) verwaltet könnte beim Update auf diesen Fehler "PHP Fatal error: Uncaught TYPO3\PharStreamWrapper\Exception"

stoßen dessen Lösung hier diskutiert wird: https://www.drupal.org/project/drupal/issues/3026386

 

Die Entwickler raten zum sofortigen einspielen der Updates in Version 7.62 - 8.5.9 und 8.6.6.

Mehr Informationen finden Sie unter: https://www.drupal.org/sa-core-2019-002

Purwin-IT hat bereits betroffene Kunden informiert und wid entsprechend dem Wartungsvertrag das Update einplanen bzw. durchführen.