ميليونها سايت دروپالي در معرض خطر!

ميليونها سايت دروپالي در معرض خطر!
دروپال یکی از ده ها سیستم مدیریت محتوا(CMS)ی متن بازی هست که برای انتشار و مدیریت محتوا در وب مورد استفاده قرار میگیرد. سیستم های مدیریت محتوای زیادی مانند وردپرس، جوملا، دات نت نیوک، تایپو3 و … وجود دارند که برای استفاده برخی از آنها نیاز به پروانه بهره برداری دارید. برای مقایسه سیستم های مدیریت محتوا می توانید کلید واژه هایی مانند : Drupal vs. Wordpress یا Drupal vs. joomla و .. را در گوگل جستجو کنید.
دروپال يكي از محبوبترين نرمافزارهاي منبعباز مديريت محتواي وب است و ميليونها كاربر و سايت در سراسر جهان از آن استفاده ميكنند. تحقيقات جديد نشان ميدهد نسخههاي قديمي اين برنامه نسبت به حملههاي تزريق به بانك اطلاعاتي SQL يا همان SQL Injection آسيبپذير هستند.
حملات تزريق SQL يكي از گونههاي قديمي و خطرناك تهديدات برنامههاي كاربردي هستند كه ميتوانند كل يك سايت را در معرض خطر و خروج از سرويس قرار دهند. خود اعضاي سايت دروپال و گروه توسعهدهنده اين آسيبپذيري را كشف کردهاند. آنها با ردگيري حملاتي كه عليه سايتهاي دروپالي در چند ماه گذشته رخ داده است، متوجه شدند مجموعهاي از حفرههاي امنيتي امكان هك كردن سايت توسط تزريق SQL را فراهم ميكنند. سايت دروپال اين موضوع را به صورت عمومي به كاربران هشدار داده است و در تاريخ 15 اكتبر نسخه بهروزرساني امنيتي منتشر كرد. سايتهاي مبتني بر دروپال بايد اين بهروزرساني را نصب كنند تا از خطر مصون بمانند.
دروپال يك پلتفرم منبعباز مديريت محتوا بر پايه PHP و تحت مجوز گنو است. تقريباً حدود 2.1 درصد كل سايتهاي جهان (12 ميليون) از اين پلتفرم استفاده ميكنند كه در ميان آنها سايتهاي سياسي، دولتي، خبري، آژانسهاي بزرگ اطلاعرساني، وبلاگها وغيره ديده ميشوند. WhiteHouse.gov و data.gov.uk دو سايت دروپالي معروف جهان هستند. آسيبپذيري جديد روي تمام نسخههاي 7.x شناسايي شده است و كاربران بايد به نسخه جديد 7.32 ارتقا دهند. پس از اينكه حفره امنيتي دروپال اعلام عمومي شد، هكرها با استفاده از حملات خود شروع به هك كردن سايتهاي مبتني بر اين پلتفرم كردند. در حملات خودكار، سايتهاي داراي آسيبپذيري روي وب شناسايي میشود و آدرسهاي آنها در اختيار هكرها قرار ميگيرد. مهمترين بخش اين قضيه، ناشناس ماندن هكرها پس از حمله است.
در حملات تزريق SQL هكر ميتواند سايت شما را هك و همانند مدير سايت آن را كنترل و مديريت كند، بدون اينكه ردپايي برجاي بماند. همچنين، مهاجمان ميتوانند بدافزارهاي Backdoor را روي سايت نصب و بعد كل سايت را از راه دور كنترل كنند. مزيت اين روش، دسترسي به هر آنچه است که روي سايت ذخيره شده يا در آينده ذخيره خواهد شد.