Update für Drupal 7 stopft Sicherheitslücke

Die Entwickler des weit verbreiteten Content-Management-Systems Drupal haben einen Patch veröffentlicht, der in Version 7 der Software eine als kritisch eingestufte SQL-Injection-Lücke schließen soll. Über diese können Angreifer laut dem Sicherheitsunternehmen Volexity ohne vorherige Authentifizierung beliebige SQL-Befehle absetzen und so die Kontrolle über das komplette CMS und die damit verwaltete Website übernehmen.

Die Schwachstelle steckt in der sogenannten Datenbankabstraktions-API von Drupal. Die Programmierschnittstelle dient dazu, SQL-Abfragen gegen die Datenbank zu prüfen und gegebenenfalls zu filtern.

Auf diese Weise sollen SQL-Injection-Angriffe eigentlich verhindert werden. In diesem Fall ermöglicht die API allerdings die Ausführung von SQL-Kommandos, welche beispielsweise die dahinter befindliche Datenbank manipulieren könnten, damit die Angreifer etwa an Nutzerdaten gelangen. Denkbar ist auch, dass sich Unbefugte durch Rechteausweitung (Privilege Escalation) als Administrator Zugang zu Drupal verschaffen oder dass schädlicher PHP-Code eingeschleust wird.

Volexity empfiehlt Drupal-Anwendern daher dringend, auf die am Mittwoch veröffentlichte Version 7.32 zu aktualisieren. Weiterhin sollten Website-Betreiber laut dem Security-Anbieter ihr System, ihre Datenbank sowie ihre Log-Dateien auf potenzielle Attacken untersuchen. Eine Kompromittierung erkenne der Nutzer beispielsweise daran, dass es nicht mehr möglich ist, sich mit dem Administratorkonto anzumelden. Zudem werde der Name des Accounts auf „Owned“ gesetzt.

Ferner wird Betreibern geraten, im Worst-Case-Szenario den Webserver neu aufzusetzen und auf einem frischen System die neueste Drupal-Version zu installieren. Darüber hinaus sollte der Zugang zu den Nutzer- und Administratorkonten Volexity zufolge eingeschränkt und eine Zwei-Faktor-Authentifizierung integriert werden. Das Unternehmen empfielt hierbei etwa eine Lösung des Anbieters Duo Security.

Tipp: Wie sicher sind Sie bei der Sicherheit? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de

Rainer Schneider

Seit September 2013 ist Rainer hauptsächlich für ITespresso im Einsatz, schreibt aber gerne auch mal hintergründige Artikel für ZDNet und springt ebenso gerne für silicon ein. Er interessiert sich insbesondere für die Themen IT-Security und Mobile. Sein beständiges Ziel ist es, die komplexe IT-Welt so durchsichtig und verständlich wie möglich abzubilden.

Recent Posts

Studie: Ein Drittel aller E-Mails an Unternehmen sind unerwünscht

Der Cybersecurity Report von Hornetsecurity stuft 2,3 Prozent der Inhalte gar als bösartig ein. Die…

2 Tagen ago

HubPhish: Phishing-Kampagne zielt auf europäische Unternehmen

Die Hintermänner haben es auf Zugangsdaten zu Microsoft Azure abgesehen. Die Kampagne ist bis mindestens…

3 Tagen ago

1. Januar 2025: Umstieg auf E-Rechnung im B2B-Geschäftsverkehr

Cloud-Plattform für elektronische Beschaffungsprozesse mit automatisierter Abwicklung elektronischer Rechnungen.

3 Tagen ago

Google schließt schwerwiegende Sicherheitslücken in Chrome 131

Mindestens eine Schwachstelle erlaubt eine Remotecodeausführung. Dem Entdecker zahlt Google eine besonders hohe Belohnung von…

3 Tagen ago

Erreichbarkeit im Weihnachtsurlaub weiterhin hoch

Nur rund die Hälfte schaltet während der Feiertage komplett vom Job ab. Die anderen sind…

4 Tagen ago

Hacker missbrauchen Google Calendar zum Angriff auf Postfächer

Security-Experten von Check Point sind einer neuen Angriffsart auf die Spur gekommen, die E-Mail-Schutzmaßnahmen umgehen…

5 Tagen ago