Risque

  • Exécution de code arbitraire à distance

Systèmes affectés

  • Drupal versions 9.2 antérieures à 9.2.2
  • Drupal versions 9.1 antérieures à 9.1.11
  • Drupal versions 8.9 antérieures à 8.9.17
  • Drupal versions 7 antérieures à 7.82

L'éditeur ne maintient plus les versions 8 antérieures à 8.9.x et 9 antérieures à 9.1.x. Les utilisateurs d'une version obsolète doivent préalablement mettre à jour Drupal pour bénéficier des correctifs de sécurité.

Résumé

Une vulnérabilité a été découverte dans Drupal core. Elle permet à un attaquant de provoquer une exécution de code arbitraire à distance.
Cependant, la vulnérabilité est atténuée par le fait que l'utilisation de la bibliothèque Archive_Tar par Drupal core n'est pas vulnérable, car elle ne permet pas l’exécution de liens symboliques.

Solution

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation