Проект: Drupal Core
Дата публикации: 20 апреля 2022
Риск безопасности: Умеренно критично 13∕25. AC:Basic/A:User/CI:Some/II:Some/E:Theoretical/TD:Default
Уязвимость: Обход доступа
¶Описание
В Drupal 9.3 был реализован общий API для доступа к ревизиям сущностей. Однако данный API был не до конца интегрирован в существующие права доступа. Это привело к возможности обхода проверки доступа для пользователей, которые имеют права доступа к ревизиям материалов в целом, но не имеют доступа к сущностям, которые используются в тех ревизиях.
Это уязвимость затрагивает только сайты, использующую систему ревизий Drupal.
Drupal Steward не покрывает данную проблему.
¶Решение
Обновиться до актуальных версий:
- Если используете Drupal 9.3, обновитесь до Drupal 9.3.12.
¶Ссылки
- SA-CORE-2022-009 (англ.), drupal.org, 20 апреля 2022