Vulnerabilidad de librería Archive_Tar de PEAR en Drupal
Librería Archive_Tar de Drupal.
Drew Webber, del equipo de seguridad de Drupal, ha reportado una vulnerabilidad de severidad crítica, que podría permitir a un atacante utilizar la librería para extraer archivos que provengan de fuentes no confiables.
Instalar la última versión:
- Drupal 9.2, actualizar a Drupal 9.2.2;
- Drupal 9.1, actualizar a Drupal 9.1.11;
- Drupal 8.9, actualizar a Drupal 8.9.17;
- Drupal 7, actualizar a Drupal 7.82.
Las versiones de Drupal 8, anteriores a la 8.9.x, y de Drupal 9, anteriores a la 9.1.x, finalizan su ciclo de vida.
Una vulnerabilidad en la librería Archive_Tar de PEAR podría permitir a un atacante sobrescribir archivos arbitrarios en el sistema afectado mediante el envío de un archivo especialmente diseñado, debido a que la aplicación no comprueba si el fichero del archivo es un enlace simbólico al extraerlo. Se ha asignado el identificador CVE-2021-32610 para esta vulnerabilidad.