ایستگاه خبر

ميليون‌ها سايت دروپالي در معرض خطر!

ميليون‌ها سايت دروپالي در معرض خطر!

دروپال یکی از ده ها سیستم مدیریت محتوا(CMS)ی متن بازی هست که برای انتشار و مدیریت محتوا در وب مورد استفاده قرار میگیرد. سیستم های مدیریت محتوای زیادی مانند وردپرس، جوملا، دات نت نیوک، تایپو3 و … وجود دارند که برای استفاده برخی از آنها نیاز به پروانه بهره برداری دارید. برای مقایسه سیستم های مدیریت محتوا می توانید کلید واژه هایی مانند : Drupal vs. Wordpress یا Drupal vs. joomla و .. را در گوگل جستجو کنید.

دروپال يكي از محبوب‌ترين نرم‌افزارهاي منبع‌باز مديريت محتواي وب است و ميليون‌ها كاربر و سايت در سراسر جهان از آن استفاده مي‌كنند. تحقيقات جديد نشان مي‌دهد نسخه‌هاي قديمي اين برنامه نسبت به حمله‌هاي تزريق به بانك اطلاعاتي SQL يا همان SQL Injection آسيب‌پذير هستند.

 

حملات تزريق SQL يكي از گونه‌هاي قديمي و خطرناك تهديدات برنامه‌هاي كاربردي هستند كه مي‌توانند كل يك سايت را در معرض خطر و خروج از سرويس قرار دهند. خود اعضاي سايت دروپال و گروه توسعه‌دهنده اين آسيب‌پذيري را كشف کرده‌اند. آن‌ها با ردگيري حملاتي كه عليه سايت‌هاي دروپالي در چند ماه گذشته رخ داده است، متوجه شدند مجموعه‌اي از حفره‌هاي امنيتي امكان هك كردن سايت توسط تزريق SQL را فراهم مي‌كنند. سايت دروپال اين موضوع را به صورت عمومي به كاربران هشدار داده است و در تاريخ 15 اكتبر نسخه به‌روزرساني امنيتي منتشر كرد. سايت‌هاي مبتني بر دروپال بايد اين به‌روزرساني را نصب كنند تا از خطر مصون بمانند.

 

دروپال يك پلتفرم منبع‌باز مديريت محتوا بر پايه PHP و تحت مجوز گنو است. تقريباً حدود 2.1 درصد كل سايت‌هاي جهان (12 ميليون) از اين پلتفرم استفاده مي‌كنند كه در ميان ‌آن‌ها سايت‌هاي سياسي، دولتي، خبري، آژانس‌هاي بزرگ اطلاع‌رساني، وبلاگ‌ها وغيره ديده مي‌شوند. WhiteHouse.gov و data.gov.uk دو سايت دروپالي معروف جهان هستند. آسيب‌پذيري جديد روي تمام نسخه‌هاي 7.x شناسايي شده است و كاربران بايد به نسخه جديد 7.32 ارتقا دهند. پس از اين‌كه حفره امنيتي دروپال اعلام عمومي شد، هكرها با استفاده از حملات خود شروع به هك كردن سايت‌هاي مبتني بر اين پلتفرم كردند. در حملات خودكار، سايت‌هاي داراي آسيب‌پذيري روي وب شناسايي می‌شود و آدرس‌هاي آن‌ها در اختيار هكرها قرار مي‌گيرد. مهم‌ترين بخش اين قضيه، ناشناس ماندن هكرها پس از حمله است.

 

در حملات تزريق SQL هكر مي‌تواند سايت شما را هك و همانند مدير سايت آن را كنترل و مديريت كند، بدون اين‌كه ردپايي برجاي بماند. همچنين، مهاجمان مي‌توانند بدافزارهاي Backdoor را روي سايت نصب و بعد كل سايت را از راه دور كنترل كنند. مزيت اين روش، دسترسي به هر آن‌چه است که روي سايت ذخيره شده يا در آينده ذخيره خواهد شد.

 

 

https://blog.coiniran.com/?p=1447
0 0 رای ها
امتیازدهی به مقاله
اشتراک در
اطلاع از
guest
0 نظرات
دکمه بازگشت به بالا
0
دیدگاه خود را با کوین ایران به اشتراک بگذارید!x