Aggiornamenti Drupal (AL04/250320/CSIRT-ITA)
Data:
20 Marzo 2025 11:59
Impatto Sistemico
Medio (59.1)
Sintesi
Aggiornamenti di sicurezza risolvono una vulnerabilità presente in Drupal Core qualora il modulo “Link” sia abilitato. La vulnerabilità si presenta quale causa di una inadeguata sanitizzazione degli attributi che, a determinate condizioni, potrebbero essere aggiunti, da un utente malevolo, a un campo del suddetto modulo.
Tipologia
Security Restrictions Bypass
Prodotti e versioni affette
Drupal
- 8.x, tutte le versioni
- 9.x, tutte le versioni
- 10.3.x, versioni precedenti alla 10.3.14
- 10.4.x, versioni precedenti alla 10.4.5
- 11.0.x, versioni precedenti alla 11.0.13
- 11.1.x, versioni precedenti alla 11.1.5
Azioni di mitigazione
In linea con le dichiarazioni del vendor, si raccomanda di aggiornare i prodotti vulnerabili seguendo le indicazioni del bollettino di sicurezza disponibile nella sezione Riferimenti.
Si evidenzia che per tutte le versioni di Drupal 8, Drupal 9 e per le versioni Drupal 10 precedenti alla 10.3, il vendor non rilascerà alcun workaround e/o patch considerata la data di fine supporto (EOL).
Riferimenti
Change log
Versione | Note | Data |
---|---|---|
1.0 | Pubblicato il 20-03-2025 | 20/03/2025 |