← volver
CVE-2018-7602criticalbajo ataqueransomwareCWE-94

Drupal core - Highly critical - Remote Code Execution - SA-CORE-2018-004

100Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 9.8epss 99%
de la publicación al arma0 días
Publicada en NVD19 jul
1ª PoC17 abr
CISA KEV+1364d
probabilidad de explotación
99%top 1% de las CVE
explotación observada
CISA + VulnCheck
15 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2022-05-04

Apply updates per vendor instructions.

Resumen

CVE-2018-7602 é uma segunda vulnerabilidade de execução remota de código no núcleo do Drupal 7.x e 8.x, descoberta poucas semanas depois da correção da famosa 'Drupalgeddon2' (CVE-2018-7600/SA-CORE-2018-002). O próprio Drupal descreve que o patch original não cobriu todos os subsistemas afetados pela mesma classe de falha, deixando vetores de ataque adicionais abertos mesmo em sites já corrigidos para a SA-CORE-2018-002. Está no catálogo KEV da CISA com exploração confirmada in the wild e PoCs públicos, o que a torna prioridade de correção imediata para qualquer instância legada de Drupal 7 ou 8 ainda ativa.

Detalle técnico

A falha reside em múltiplos subsistemas do núcleo do Drupal (o advisory oficial não lista todos publicamente, para não facilitar exploração antes da adoção ampla do patch) que processam estruturas de dados como render arrays sem sanitização adequada. É a mesma classe de problema que gerou a Drupalgeddon2 original: a Form API do Drupal permite que valores enviados por formulários sejam interpretados como arrays de renderização, cujas chaves especiais (como propriedades de callback usadas pelo sistema de renderização) podem acionar execução de código PHP quando o conteúdo é atacante-controlado e não é filtrado antes de chegar ao renderizador.

Cómo se explota

O vetor de CVSS publicado (AC:L, PR:N, UI:N) indica exploração via rede, sem necessidade de autenticação e sem interação do usuário, atingindo formulários ou rotas específicas do Drupal expostas publicamente. O ponto crítico de pré-condição documentado pelo próprio Drupal é inverso ao que a maioria assume: os patches de correção desta CVE só funcionam corretamente se o site já tiver aplicado a correção da SA-CORE-2018-002 antes. Um site que nunca aplicou a correção da Drupalgeddon2 original pode já estar comprometido por aquela falha, e aplicar apenas o patch da SA-CORE-2018-004 sem a base anterior não resolve o problema.

Versiones

Afectadas
>=7.0 =8.0.0 =8.5.0 <8.5.3
Corregidas en
Drupal 7.59; Drupal 8.4.8 (release extra para branch fora de suporte); Drupal 8.5.3. Debian: drupal7 7.14-2+deb7u19 (Wheezy/LTS), 7.32-1+deb8u12 (Jessie/oldstable), 7.52-2+deb9u4 (Stretch/stable).

Cómo protegerse

A correção definitiva é atualizar para Drupal 7.59, 8.4.8 (release extraordinária para uma branch já sem suporte, liberada especificamente para permitir atualização imediata antes de migrar para 8.5.x) ou 8.5.3, conforme a série em uso. Quem não pode atualizar de imediato pode aplicar os patches oficiais disponibilizados pelo Drupal Security Team para 7.x e 8.x, mas esses patches pressupõem que a correção da SA-CORE-2018-002 já esteja em vigor — aplicá-los isoladamente, sem a base anterior, não fecha a falha e pode mascarar um comprometimento pré-existente. Distribuições Linux com pacotes próprios do Drupal7 (Debian) publicaram builds corrigidas: 7.14-2+deb7u19 (Wheezy/LTS), 7.32-1+deb8u12 (Jessie) e 7.52-2+deb9u4 (Stretch).

Cómo detectar

Não há, nas fontes analisadas, uma assinatura de rede específica publicada pelo fornecedor para esta CVE em particular. Como a falha é da mesma família da Drupalgeddon2, sinais úteis incluem: presença de arquivos PHP inesperados em diretórios de upload (sites/default/files), contas de administrador criadas sem trilha de auditoria correspondente, requisições POST anômalas contendo estruturas de array em campos de formulário tipicamente escalares, e picos de tráfego para endpoints de formulário do Drupal originados de scanners automatizados — padrão comum de exploração em massa observado logo após a divulgação da falha em 2018.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
A remote code execution vulnerability exists within multiple subsystems of Drupal 7.x and 8.x. This potentially allows attackers to exploit multiple attack vectors on a Drupal site, which could result in the site being compromised. This vulnerability is related to Drupal core - Highly critical - Remote Code Execution - SA-CORE-2018-002. Both SA-CORE-2018-002 and this vulnerability are being exploited in the wild.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Productos afectados
Drupal · core
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.