Instituto Nacional de ciberseguridad. Sección Incibe
Protege tu empresa. Sección empresas

Drupal soluciona dos vulnerabilidades que afectan al core

Fecha de publicación 17/02/2022
Importancia
3 - Media
Recursos Afectados

Las versiones de Drupal anteriores a:

  • Drupal 9.3.6,
  • Drupal 9.2.13,
  • Drupal 7.88.
Descripción

Se han detectado dos vulnerabilidades de severidad media en el core de Drupal. Estos fallos podrían permitir a un ciberdelincuente inyectar valores no permitidos, sobrescribir datos o acceder a contenido no autorizado.

Solución

Se recomienda actualizar Drupal a la última versión disponible. Para ello, puedes acceder a los siguientes enlaces:

Las versiones anteriores a la 8.9.x y versiones anteriores a 9.1.x no reciben actualizaciones de seguridad por estar descontinuadas.

Es importante proteger el gestor de contenidos para evitar que sea vulnerable. Sigue este checklist para evitar posibles ataques de ciberdelincuentes, algunos de ellos explicados en casos reales:

¿Te gustaría estar a la última con la información de nuestros avisos? Anímate y suscríbete a nuestros boletines, al canal de Telegram @ProtegeTuEmpresa, al perfil de twitter @ProtegeEmpresa o síguenos en Facebook. Serás el primero en enterarte de los últimos avisos de seguridad para empresas. También ponemos a tu disposición la Línea gratuita de Ayuda en Ciberseguridad de INCIBE, 017; y nuestros canales de chat de WhatsApp (900 116 117) y Telegram (@INCIBE017), o mediante el formulario web.

Detalle

Drupal

Esta actualización corrige dos vulnerabilidades que afectan al core de Drupal:

  • Una validación de entrada incorrecta en la API de formularios del núcleo de Drupal en ciertos formularios de módulos personalizados podría permitir a un atacante inyectar valores no permitidos o sobrescribir datos.
  • El modulo “Quick Edit” no verifica de forma correcta el acceso a la entidad en alguna circunstancia, esto podría provocar que los usuarios con permiso “access in-place editing” vean algún contenido al que no están autorizados.

Tu soporte técnico puede consultar una solución más detallada en el área de avisos de INCIBE-CERT.

Línea de ayuda en ciberseguridad 017