【误差通告】Drupal目录遍历误差(CVE-2020-36193)

宣布时间 2021-01-22

0x00 误差概述

CVE  ID

CVE-2020-36193

时   间

2021-01-22

类  型

目录遍历

等   级

严重

远程使用

是

影响规模


 

0x01 误差详情

image.png

 

Drupal是PHP编写的开源内容管理框架(CMF),它由内容管理系统(CMS)和PHP开发框架(Framework)配合组成。PEAR全称为PHP扩展与应用库,它是一个PHP扩展及应用的一个代码客栈。

2021年1月20日,Drupal宣布清静通告,Drupal中保存一个目录遍历误差(CVE-2020-36193),官方评级为严重。详情如下:

Durpal使用的PEAR Archive_Tar是一款用于在PHP中建设、提取和列出tar文件的工具类。由于Archive_Tar在处置惩罚如.tar、.tar.gz、.bz2或.tlz等名堂的压缩包时过滤不严(误差追踪为CVE-2020-28948),且Archive_Tar中的Tar.php对符号链接检查不充分,攻击者可以通过上传包括符号链接的压缩包来使用此误差,最终导致目录遍历或远程代码执行。

影响规模

Drupal < 9.1.3

Drupal < 9.0.11

Drupal < 8.9.13

Drupal < 7.78

 

 

0x02 处置惩罚建议

现在,Drupal团队已经修复了此误差,建议实时升级至如下版本:

受影响版本

修复版本

下载链接

Drupal<

9.1.3

Drupal 9.1.3

https://ftp.drupal.org/files/projects/drupal-9.1.3.tar.gz

https://ftp.drupal.org/files/projects/drupal-9.1.3.zip

Drupal<

9.0.11

Drupal 9.0.11

https://ftp.drupal.org/files/projects/drupal-9.0.11.tar.gz

https://ftp.drupal.org/files/projects/drupal-9.0.11.zip

Drupal<

8.9.13

Drupal 8.9.13

https://ftp.drupal.org/files/projects/drupal-8.9.13.tar.gz

https://ftp.drupal.org/files/projects/drupal-8.9.13.zip

Drupal< 7.78

Drupal 7.78

https://ftp.drupal.org/files/projects/drupal-7.78.tar.gz

https://ftp.drupal.org/files/projects/drupal-7.78.zip

 

 

0x03 参考链接

https://www.drupal.org/sa-core-2021-001

/new_type/aqtg/20201126/22124.html

https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-36193

0x04 时间线

2021-01-20  Drupal宣布清静通告

2021-01-22  VSRC宣布清静通告

 

0x05 附录

 

CVSS评分标准官网:http://www.first.org/cvss/

image.png