В обновлении (https://www.drupal.org/blog/drupal-8110-released) системы управления web-контентом Drupal 8.1.10 устранено три уязвимости (https://www.drupal.org/SA-CORE-2016-004), две из которых отнесены к категории критически опасных проблем. Первая из опасных проблем позволяет атакующему сформировать специально оформленный URL, который при открытии в браузере жертвы приведёт к выполнению произвольного JavaScript-кода в контексте уязвимого сайта. Вторая проблема позволяет использовать маршрут system.temporary для загрузки полного файла конфигурации Drupal, не имея полномочий администратора и прав на экспорт конфигурации.
URL: https://www.drupal.org/blog/drupal-8110-released
Новость: http://www.opennet.me/opennews/art.shtml?num=45197
Drupal превратился в какое-то решето. Догоняет всякие там Jooml'ы и DLE.
Это точно!
эта тенденция началась с 7 ветки. когда собственно самого друпала не стало.
Jooml'ы и DLE тоже не стоят на месте, догнать их будет непросто
ничотак
Что такое web-контент? Почему не web-content? Или хотя бы веб-содержимое/наполнение или ещё как-то, но по-русски?
Паутиний животъ.
Лучше веб-контент. Иностранные термины в технике - норма со времён Петра I, а вот писать их латиницей - это да, моветон.
Что такое веб содержимое слэш наполнение?
Это вэб из которого вычли содержимое, разделенное на наполнение.
В остатке получается информация ; )
> В остатке получается информация ; )Если из веба вычесть содержимое, то останется реклама, а не информация.
> но по-русски?Паутинное наполнение, во! Достойный ответ хорошилищу на ристалище.
Во всём виновата убогая Symfony!
Им очень стыдно
друпал стал такой медленный, что подобные уязвимости уже не проблема. его просто никто не использует уже.
в 7.50 фиксы не собираются вносить?
если сходить по security advisory в новости, можно узнать, что эти дыры только в восьмой версии
Уязвимости - это проблема заказчика сайта. Современного талантливого и продуктивного веб-дизайнера это не касается.
Друпал - это мешанина из глобалов? Вон в официальных доках https://www.drupal.org/node/618490 предлагают юзать глобалы. Не удивлюсь если там во вьюхах SQL, а HTML перемешан с контроллерами и моделями.
Drupal не MVC
> Drupal не MVCА по сути очень похоже. Только по-другому называется. Модули в качестве Controller, темы и блоки в качестве View. Не?
(я его совсем немного и сравнительно давно тыкал, могу что-то важное забыть, конечно)