<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Обновление Drupal 8.3.4 и 7.56 с устранением критической уяз...</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/111566.html</link>
    <description>В корректирующих выпусках системы управления контентом Drupal 8.3.4 и 7.56 (https://www.drupal.org) устранены три уязвимости (https://www.drupal.org/SA-CORE-2017-003). Одной из проблем (CVE-2017-6920 (https://security-tracker.debian.org/tracker/CVE-2017-6920)) присвоен наивысший уровень опасности - ошибка в обработчике сериализации объектов  в парсере PECL YAML может привести к удалённому выполнению кода на стороне сервера.&lt;br&gt;&lt;br&gt;&lt;br&gt;Вторая уязвимость (CVE-2017-6921 (https://security-tracker.debian.org/tracker/CVE-2017-6921)) присутствует в коде проверки REST-параметров, через которые осуществляется обработка файлов. На сайтах, на которых включен модуль rest (RESTful Web Services), активирован REST-ресурс file и разрешены запросы PATCH, атакующий может получить или зарегистрировать учётную запись пользователя с правами загрузки файлов и изменения ресурса file. &lt;br&gt;&lt;br&gt;&lt;br&gt;Третья уязвимость (CVE-2017-6922 (https://security-tracker.debian.org/tracker/CVE-2017-6922)) позволяет анонимным пользователям получить доступ к файлам</description>

<item>
    <title>Обновление Drupal 8.3.4 и 7.56 с устранением критической уяз... (YetAnotherOnanym)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/111566.html#4</link>
    <pubDate>Fri, 23 Jun 2017 13:47:45 GMT</pubDate>
    <description>&amp;gt; позволяет анонимным пользователям получить доступ к файлам, загруженным другими анонимными пользователями&lt;br&gt;&lt;br&gt;Вот так выпускник трёхнедельных курсов уеб-дизайна Вася наградил каждого заказчика анонимной файлопомойкой, даже не догадываясь об этом.&lt;br&gt;</description>
</item>

<item>
    <title>Обновление Drupal 8.3.4 и 7.56 с устранением критической уяз... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/111566.html#3</link>
    <pubDate>Fri, 23 Jun 2017 11:46:53 GMT</pubDate>
    <description>&amp;gt; Третья уязвимость (CVE-2017-6922) позволяет анонимным пользователям получить доступ к файлам, загруженным другими анонимными пользователями и не ассоциированными с определённым содержимым сайта.&lt;br&gt;&lt;br&gt;Что нарушает анонимность анонимных пользователей со стороны других анонимных пользователей.&lt;br&gt;</description>
</item>

</channel>
</rss>
