{"id":2866,"date":"2021-09-20T13:52:29","date_gmt":"2021-09-20T18:52:29","guid":{"rendered":"https:\/\/cert.pa\/?p=2866"},"modified":"2021-09-20T13:52:29","modified_gmt":"2021-09-20T18:52:29","slug":"csirt-panama-aviso-2021-09-16-drupal-multiples-vulnerabilidades-en-el-core-de-drupal","status":"publish","type":"post","link":"https:\/\/cert.pa\/?p=2866","title":{"rendered":"CSIRT Panam\u00e1 Aviso 2021-09-16 Drupal: M\u00faltiples vulnerabilidades en el core de Drupal"},"content":{"rendered":"\n<p>CSIRT Panam\u00e1 Aviso 2021-09-16 Drupal: M\u00faltiples vulnerabilidades en el core de Drupal<\/p>\n\n\n\n<p>Gravedad: Media<br>Fecha de publicaci\u00f3n: Septiembre 16, 2021<br>\u00daltima revisi\u00f3n: Septiembre 16, 2021<br>Sitio web: https:\/\/www.drupal.org\/<br>Sistemas Afectados: versiones 9.2, 9.1 y 8.9.<\/p>\n\n\n\n<p>I.Descripci\u00f3n<\/p>\n\n\n\n<p>Las versiones de Drupal 8 anteriores a la 8.9.x y de Drupal 9 anteriores a la 9.1.x, se encuentran al final de su vida \u00fatil y ya no reciben cobertura de seguridad.<\/p>\n\n\n\n<p>II. Impacto<\/p>\n\n\n\n<p>Vulnerabilidad: CVE-2020-13673<\/p>\n\n\n\n<p>El filtro del m\u00f3dulo Drupal core Media podr\u00eda permitir a un atacante sin privilegios inyectar HTML en una p\u00e1gina cuando un usuario, con permisos para insertar contenidos multimedia, accede a ella.<\/p>\n\n\n\n<p>Vulnerabilidad: CVE-2020-13674<\/p>\n\n\n\n<p>El m\u00f3dulo QuickEdit no valida correctamente el acceso a rutas, lo que podr\u00eda permitir explotar una vulnerabilidad cross-site request forgery (SCRF) y as\u00ed, comprometer la integridad de la informaci\u00f3n.<\/p>\n\n\n\n<p>Vulnerabilidad: CVE-2020-13675<\/p>\n\n\n\n<p>Una validaci\u00f3n incorrecta en la subida de archivos a trav\u00e9s de las APIs HTTP de los m\u00f3dulos JSON:API y REST\/File, podr\u00eda permitir a un atacante subir archivos evadiendo el proceso de validaci\u00f3n.<\/p>\n\n\n\n<p>Vulnerabilidad: CVE-2020-13676<\/p>\n\n\n\n<p>El m\u00f3dulo QuickEdit no comprueba correctamente el acceso a campos en algunas circunstancias, lo que podr\u00eda permitir la revelaci\u00f3n de informaci\u00f3n.<\/p>\n\n\n\n<p>Vulnerabilidad: CVE-2020-13677<\/p>\n\n\n\n<p>El m\u00f3dulo JSON:API no restringe el acceso a ciertos contenidos correctamente en determinadas circunstancias.<\/p>\n\n\n\n<p>III. Referencia a soluciones, herramientas e informaci\u00f3n<\/p>\n\n\n\n<p>Actualizar las versiones de Drupal mediante los siguientes enlaces:<\/p>\n\n\n\n<ol class=\"wp-block-list\"><li>Drupal 9.2, a la versi\u00f3n 9.2.6:<br>Enlace: https:\/\/www.drupal.org\/project\/drupal\/releases\/9.2.6<\/li><li>Drupal 9.1, a la versi\u00f3n 9.1.13:<br>Enlace: https:\/\/www.drupal.org\/project\/drupal\/releases\/9.1.13<\/li><li>Drupal 8.9, a la versi\u00f3n 8.9.19:<br>Enlace: https:\/\/www.drupal.org\/project\/drupal\/releases\/8.9.19<\/li><\/ol>\n\n\n\n<p>Fuentes:<\/p>\n\n\n\n<ol class=\"wp-block-list\"><li>Instituto Nacional de Ciberseguridad, INCIBE. Avisos Seguridad, M\u00faltiples vulnerabilidades en el core de Drupal. 16 de septiembre del 2021. Recopilado en: https:\/\/www.incibe-cert.es\/alerta-temprana\/avisos-seguridad\/multiples-vulnerabilidades-el-core-drupal-1<\/li><li>Drupal core &#8211; Moderately critical &#8211; Access Bypass &#8211; SA-CORE-2021-010. Recopilado en: https:\/\/www.drupal.org\/sa-core-2021-010<\/li><li>Drupal core &#8211; Moderately critical &#8211; Cross Site Request Forgery &#8211; SA-CORE-2021-006. Recopilado en: https:\/\/www.drupal.org\/sa-core-2021-006<\/li><li>Drupal core &#8211; Moderately critical &#8211; Cross Site Request Forgery &#8211; SA-CORE-2021-007. Recopilado en: https:\/\/www.drupal.org\/sa-core-2021-007<\/li><li>Drupal core &#8211; Moderately critical &#8211; Access bypass &#8211; SA-CORE-2021-008. Recopilado en: https:\/\/www.drupal.org\/sa-core-2021-008<\/li><li>Drupal core &#8211; Moderately critical &#8211; Access bypass &#8211; SA-CORE-2021-009. Recopilado en: https:\/\/www.drupal.org\/sa-core-2021-009<\/li><\/ol>\n\n\n\n<p>Informaci\u00f3n de contacto<\/p>\n\n\n\n<p>CSIRT PANAMA<br>Computer Security Incident Response Team Autoridad Nacional para la Innovacion Gubernamental<br>E-Mail: info@cert.pa<br>Phone: +507 520-CERT (2378)<br>Web: https:\/\/cert.pa<\/p>\n","protected":false},"excerpt":{"rendered":"<p>CSIRT Panam\u00e1 Aviso 2021-09-16 Drupal: M\u00faltiples vulnerabilidades en el core de Drupal Gravedad: MediaFecha de publicaci\u00f3n: Septiembre 16, 2021\u00daltima revisi\u00f3n: Septiembre 16, 2021Sitio web: https:\/\/www.drupal.org\/Sistemas Afectados: versiones 9.2, 9.1 y 8.9. I.Descripci\u00f3n Las versiones de&#8230;<\/p>\n","protected":false},"author":4,"featured_media":941,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"om_disable_all_campaigns":false,"_monsterinsights_skip_tracking":false,"_monsterinsights_sitenote_active":false,"_monsterinsights_sitenote_note":"","_monsterinsights_sitenote_category":0,"_uf_show_specific_survey":0,"_uf_disable_surveys":false,"footnotes":""},"categories":[4],"tags":[72,10],"class_list":["post-2866","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-avisos-de-seguridad","tag-avisos-de-seguridad","tag-drupal"],"aioseo_notices":[],"_links":{"self":[{"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/posts\/2866","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/cert.pa\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=2866"}],"version-history":[{"count":1,"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/posts\/2866\/revisions"}],"predecessor-version":[{"id":2867,"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/posts\/2866\/revisions\/2867"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/media\/941"}],"wp:attachment":[{"href":"https:\/\/cert.pa\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=2866"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cert.pa\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=2866"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cert.pa\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=2866"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}