Risque
- Exécution de code arbitraire à distance
Systèmes affectés
- Drupal versions 9.2 antérieures à 9.2.2
- Drupal versions 9.1 antérieures à 9.1.11
- Drupal versions 8.9 antérieures à 8.9.17
- Drupal versions 7 antérieures à 7.82
L'éditeur ne maintient plus les versions 8 antérieures à 8.9.x et 9 antérieures à 9.1.x. Les utilisateurs d'une version obsolète doivent préalablement mettre à jour Drupal pour bénéficier des correctifs de sécurité.
Résumé
Une vulnérabilité a été découverte dans Drupal core. Elle permet à un
attaquant de provoquer une exécution de code arbitraire à distance.
Cependant, la vulnérabilité est atténuée par le fait que l'utilisation
de la bibliothèque Archive_Tar par Drupal core n'est pas vulnérable,
car elle ne permet pas l’exécution de liens symboliques.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité Drupal Core sa-core-2021-004 du 21 juillet 2021 https://www.drupal.org/sa-core-2021-004
- Référence CVE CVE-2021-32610 https://www.cve.org/CVERecord?id=CVE-2021-32610
- Référence CVE CVE-2021-32610 https://www.cve.org/CVERecord?id=CVE-2021-32610