{"id":1996,"date":"2012-05-03T07:01:15","date_gmt":"2012-05-03T06:01:15","guid":{"rendered":"http:\/\/www.cms-content-migration.de\/?p=1996"},"modified":"2016-04-20T06:19:05","modified_gmt":"2016-04-20T04:19:05","slug":"drupal-7-13-und-7-14-wichtige-sicherheits-und-wartungsreleases","status":"publish","type":"post","link":"https:\/\/www.media-deluxe.de\/blog\/2012\/05\/drupal-7-13-und-7-14-wichtige-sicherheits-und-wartungsreleases\/","title":{"rendered":"Drupal 7.13 und 7.14 &#8211; wichtige Sicherheits- und Wartungsreleases"},"content":{"rendered":"<div class=\"teaserimg\"><img loading=\"lazy\" decoding=\"async\" src=\"\/_imag\/update-now-drupal.png\" alt=\"Update NOW!\" title=\"Update NOW!\" width=\"60\" height=\"45\" class=\"alignleft\" \/><\/div>\n<div><strong class=\"abstract\">Drupal hat mit Version 7.13 ein Sicherheitsrelease ver\u00f6ffentlicht, das mehrere kritische Sicherheitsl\u00f6cher schlie\u00dft. Es wird empfohlen, das Update umgehend einzuspielen. Das Wartungsrelease Drupal 7.14 umfasst das Sicherheitsupdate 7.13 und dar\u00fcber hinaus noch zahlreiche Bugfixe. Neue Features erh\u00e4lt die gegenw\u00e4rtig noch aktuelle 7.x-Serie des Open Source Content Management Systems nicht mehr. Drupal 8 wird f\u00fcr Mitte 2013 erwartet. <!--more--><\/strong><\/div>\n<h2>Drupal 7.13 schlie\u00dft kritische Sicherheitsl\u00fccken<\/h2>\n<p>Drupal 7.13 schlie\u00dft f\u00fcnf Sicherheitsl\u00fccken, die zum Teil aus der Ferne ausgen\u00fctzt werden k\u00f6nnen. Insgesamt werden die Schwachstellen mit \u201ekritisch\u201d bewertet, der Warnstufe 4 von 5 auf der Drupal-eigenen Skala von Sicherheitsrisiken. Die <a href=\"https:\/\/www.media-deluxe.de\/blog\/2012\/04\/cvss-common-vulnerability-scoring-system\/\">CVSS-Bewertungen<\/a> wurden nicht angegeben.<\/p>\n<h3>Denial of Service-Schwachstelle (CVE-2012-1588)<\/h3>\n<p>Das Textfiltersystem von Drupal, das unerw\u00fcnschte HTML-Tags und Links entfernen soll, weist eine Schwachstelle auf, die durch spezielle Textmuster ausgehebelt werden kann. Zur Ausn\u00fctzung der L\u00fccke muss man \u00fcber Nutzerrechte verf\u00fcgen, Inhalte an das System zu senden, beispielsweise in Form eines Kommentars oder durch Er\u00f6ffnung eines Foren-Threads.<\/p>\n<h3>Unvalidierter Redirect von Formularen (CVE-2012-1589)<\/h3>\n<p>Die Formular-API pr\u00fcft nicht ausreichend ob die Formular-URL innerhalb der eigenen Site liegt. Diese Schwachstelle k\u00f6nnte dazu ausgen\u00fctzt werden, das Login-Formular auf einer fremden Site zu platzieren und dort mit sch\u00e4dlichem Code (zum Beispiel zum Abgreifen von Passw\u00f6rtern) zu versehen.<\/p>\n<h3>Umgehung von Rechtekontrollen (CVE-2012-1590, CVE-2012-1591, CVE-2012-2153)<\/h3>\n<p>Drei weitere Schwachstellen betreffen nicht ausreichende Kontrollen von Nutzerrechten, die unerlaubte Rechteausweitungen zur Folge haben k\u00f6nnen. So k\u00f6nnen unautorisierte Benutzer unter gewissen Umst\u00e4nden Meta-Daten (z.B. Seitentitel) noch unver\u00f6ffentlichter Forenbeitr\u00e4ge einsehen (CVE-2012-1590) oder beispielsweise Derivate privater Bilder<sup><a href=\"#footnote1\">1<\/a><\/sup> (CVE-2012-1591). Im dritten Fall (CVE-2012-2153) k\u00f6nnen User, sofern sie das Nutzerrecht \u201eview content overview\u201d zugewiesen bekamen, unter Umst\u00e4nden Nodes noch unver\u00f6ffentlichter Beitr\u00e4ge zu sehen bekommen, was mit solchen Benutzerrechten nicht m\u00f6glich sein sollte.<\/p>\n<h2>Drupal 7.14<\/h2>\n<p>Drupal 7.14 umfasst das Sicherheitsrelease 7.13 sowie zahlreiche weitere, nicht sicherheitskritische Bugfixe. Neue Features werden erst wieder in der 8.x-Reihe des Content Management Systems implementiert, deren Ver\u00f6ffentlichung im August 2013 erwartet wird.<\/p>\n<hr \/>\n<h3>Weiterf\u00fchrende Links<\/h3>\n<ul>\n<li>drupal.org: <a href=\"http:\/\/drupal.org\/node\/1558412\" target=\"_blank\" rel=\"nofollow\">drupal 7.13<\/a> (2.5.2012)<\/li>\n<li>drupal.org: <a href=\"http:\/\/drupal.org\/node\/1557938\" target=\"_blank\" rel=\"nofollow\">SA-CORE-2012-002 &#8211; Drupal core multiple vulnerabilities<\/a><\/li>\n<li>drupal.org: <a href=\"http:\/\/drupal.org\/node\/1558424\" target=\"_blank\" rel=\"nofollow\">drupal 7.14<\/a> (2.5.2012)<\/li>\n<\/ul>\n<hr \/>\n<p><a name=\"footnote1\"><\/a>Fu\u00dfnote 1:<br \/>\nDrupal erlaubt private Dateien und Bilder. Von letzteren kann der Besitzer der Bilder mit Image Styles ver\u00e4nderte Derivate erzeugen, beispielsweise in Gr\u00f6\u00dfe und S\u00e4ttigung modifiziert. Um solche Derivate geht es in der o.g. Schwachstelle.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Drupal hat mit Version 7.13 ein Sicherheitsrelease ver\u00f6ffentlicht, das mehrere kritische Sicherheitsl\u00f6cher schlie\u00dft. Es wird empfohlen, das Update umgehend einzuspielen. Das Wartungsrelease Drupal 7.14 umfasst das Sicherheitsupdate 7.13 und dar\u00fcber hinaus noch zahlreiche Bugfixe. Neue Features erh\u00e4lt die gegenw\u00e4rtig noch &hellip; <a class=\"more-link\" href=\"https:\/\/www.media-deluxe.de\/blog\/2012\/05\/drupal-7-13-und-7-14-wichtige-sicherheits-und-wartungsreleases\/\"> Weiter&#8230;<\/a><\/p>\n","protected":false},"author":3,"featured_media":0,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[278,279],"tags":[11,244,150,322,129,276,418,419],"class_list":["post-1996","post","type-post","status-publish","format-standard","hentry","category-cms-news","category-cms-sicherheitswarnungen","tag-cms","tag-content-management-systeme","tag-drupal","tag-freie-software","tag-open-source","tag-php","tag-wcm","tag-web-content-management"],"_links":{"self":[{"href":"https:\/\/www.media-deluxe.de\/blog\/wp-json\/wp\/v2\/posts\/1996","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.media-deluxe.de\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.media-deluxe.de\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.media-deluxe.de\/blog\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/www.media-deluxe.de\/blog\/wp-json\/wp\/v2\/comments?post=1996"}],"version-history":[{"count":1,"href":"https:\/\/www.media-deluxe.de\/blog\/wp-json\/wp\/v2\/posts\/1996\/revisions"}],"predecessor-version":[{"id":3660,"href":"https:\/\/www.media-deluxe.de\/blog\/wp-json\/wp\/v2\/posts\/1996\/revisions\/3660"}],"wp:attachment":[{"href":"https:\/\/www.media-deluxe.de\/blog\/wp-json\/wp\/v2\/media?parent=1996"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.media-deluxe.de\/blog\/wp-json\/wp\/v2\/categories?post=1996"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.media-deluxe.de\/blog\/wp-json\/wp\/v2\/tags?post=1996"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}