CSIRT Toscana

Aggiornamenti Drupal (AL04/250320/CSIRT-ITA)

Data:
20 Marzo 2025 11:59

Impatto Sistemico

Medio (59.1)

Sintesi

Aggiornamenti di sicurezza risolvono una vulnerabilità presente in Drupal Core qualora il modulo “Link” sia abilitato. La vulnerabilità si presenta quale causa di una inadeguata sanitizzazione degli attributi che, a determinate condizioni, potrebbero essere aggiunti, da un utente malevolo, a un campo del suddetto modulo.

Tipologia

Security Restrictions Bypass

Prodotti e versioni affette

Drupal

  • 8.x, tutte le versioni
  • 9.x, tutte le versioni
  • 10.3.x, versioni precedenti alla 10.3.14
  • 10.4.x, versioni precedenti alla 10.4.5
  • 11.0.x, versioni precedenti alla 11.0.13
  • 11.1.x, versioni precedenti alla 11.1.5

Azioni di mitigazione

In linea con le dichiarazioni del vendor, si raccomanda di aggiornare i prodotti vulnerabili seguendo le indicazioni del bollettino di sicurezza disponibile nella sezione Riferimenti.

Si evidenzia che per tutte le versioni di Drupal 8, Drupal 9 e per le versioni Drupal 10 precedenti alla 10.3, il vendor non rilascerà alcun workaround e/o patch considerata la data di fine supporto (EOL).

Riferimenti

Change log

Versione Note Data
1.0 Pubblicato il 20-03-2025 20/03/2025
Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità.