Eine kritische Sicherheitslücke im Content-Management-System Drupalmacht ein Update auf eine aktuelle Version nötig.
Wie die Entwickler bekannt geben, werden die Lücken durch aktuelle Versionen der Zweige 7.9.x und 9.x geschlossen. Das Sicherheitsproblem ist in der Bibliothek Pear und dort in Archive-Tar zu suchen. Für diese Bibliothek haben die Entwickler ein Sicherheitsupdate veröffentlicht, das nun auch für Drupal bereitsteht.
Der Drupal-Core selbst sei über die Verwendung der Archive_Tar-Bibliothek nicht angreifbar, da sie keine Symlinks zulässt, teilen die Entwickler mit. Der Angriffsweg stehe nur offen, wenn die Bibliothek in benutzerdefiniertem Code verwendet wird, um Tar-Archive (z. B. .tar, .tar.gz, .bz2 oder .tlz) zu extrahieren, die aus einer potenziell nicht vertrauenswürdigen Quelle stammen, heißt es im Advisory von Drupal. Die Updates für die jeweils eingesetzten Versionen des CMS sind im Advisory verlinkt.





