Ho letto le note di sicurezza e ho capito che "consentirebbe a un utente malintenzionato di reinstallare un sito Drupal esistente con un database esterno server e quindi eseguire codice PHP personalizzato ". Secondo Drupal, "la reinstallazione può avere successo solo se il file settings.php
del sito o le directory dei siti sono scrivibili o di proprietà dell'utente del server web."
Ho provato a Google per una spiegazione migliore su come un utente malintenzionato potrebbe sfruttare il file install.php
ma non è riuscito a trovarne. Capisco che ci sia una patch e alcune soluzioni rapide come la seguente:
<Files install.php>
Order allow,deny
ErrorDocument 403 "Access denied."
</Files>
Ma cosa voglio sapere, qual è il processo per sfruttare DRUPAL-SA-CORE-2012-003?
(Vorrei che un esempio funzionante potesse essere eseguito sul mio sito di prova)