Categories: Sicherheit

Drupal und WordPress beseitigen DoS-Lücke

Die Content-Management-Systeme Drupal und WordPress haben eine Sicherheitslücke geschlossen, die einen Denial-of-Service-Angriff erlaubt. Betroffen sind Drupal Core 6.x und 7.x sowie WordPress 3.9.1 und früher, 3.8.3 und früher sowie 3.7.3 und früher. Die Patches haben die Sicherheitsteams beider Unternehmen gemeinsam entwickelt. Entdeckt wurde die Lücke vom Salesforce.com-Mitarbeiter Nir Goldshlager.

Der Fehler tritt bei der Verarbeitung von XML in der Programmiersprache PHP auf. Einer Sicherheitswarnung von Drupal zufolge ist der PHP XML Parser, der einen öffentlich bekannten XML-RPC-Endpunkt benutzt, anfällig für einen XML-Entity-Expansion-Angriff. Dadurch können CPU und Hauptspeicher vollständig ausgelastet werden und die offenen Verbindungen der Datenbank einer Website das erlaubte Maximum erreichen. Als Folge ist eine Seite nicht mehr erreichbar oder verfügbar.

WordPress zufolge ist es das erste Mal, dass beide Firmen gemeinsam einen Patch entwickelt und veröffentlicht haben. Drupal weist darauf hin, dass im Kernmodul von OpenID eine ähnliche Anfälligkeit steckt. Davon seien aber nur Websites betroffen, die das Modul aktiviert hätten. Die Drupal-DoS-Lücke wiederum lasse sich auch ausnutzen, wenn der XML-RPC nicht verwendet werde.

Drupal rät seinen Nutzern auf die Versionen 7.31 oder 6.33 umzusteigen. WordPress wiederum bietet die fehlerbereinigten Releases 3.9.2, 3.8.4 und 3.7.3 an. Sie enthalten weitere Fixes, unter anderem für eine Schwachstelle, die bei der Verarbeitung von Widgets auftritt und unter Umständen das Einschleusen und Ausführen von Schadcode erlaubt. Zudem schützt das Update vor Brute-Force-Angriffen auf CSRF-Tokens. Es verhindert auch Cross-Site-Scripting durch Nutzer mit Administrator-Rechten.

Tipp: Wie sicher sind Sie bei der Sicherheit? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die ZDNet-Redaktion. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

Apple meldet Rekordumsatz im vierten Fiskalquartal

Die Einnahmen klettern auf fast 95 Milliarden Dollar. Allerdings belastet der Steuerstreit mit der EU…

2 Tagen ago

Microsoft steigert Umsatz und Gewinn im ersten Fiskalquartal

Das stärkste Wachstum verbucht die Cloud-Sparte. Microsoft verpasst bei der Umsatzprognose für das laufende Quartal…

2 Tagen ago

Bezahlkarten: Infineon verspricht weniger Plastikmüll

Ein Coil-on-Module-Package integriert Chip und Antenne, was den Kartenkörper fast vollständig recycelbar machen soll.

3 Tagen ago

Firefox 132 schließt elf Sicherheitslücken

Mindestens eine Anfälligkeit erlaubt das Einschleusen von Schadcode. Außerdem erweitern die Entwickler den Support für…

3 Tagen ago

Telekom nennt Termin für 2G-Ende

Zum 30. Juni 2028 soll das 2G-Netz komplett abgeschaltet werden und den Weg für schnellere…

3 Tagen ago

Alphabet übertrifft die Erwartungen im dritten Quartal

Gewinn und Umsatz legen deutlich zu. Zum Wachstum tragen auch die Sparten Cloud und Abonnements…

3 Tagen ago