Guides · Par technologie · 6 min

Drupal piraté : modules, Drupalgeddon et fichiers hors profil

Drupal a connu des failles massivement exploitées. Une mise à jour aujourd'hui ne retire pas ce qui a été déposé hier. Il faut inspecter, puis seulement rattraper le cœur.

1. Version et historique des failles

Si le site a vécu une période non patchée, partez du principe qu'un accès a pu être obtenu même si rien n'est visible aujourd'hui. Les backdoors Drupal se logent dans settings, dans un module custom ou à la racine.

2. Modules contrib non maintenus

Comme ailleurs, le module oublié est une porte. Désactiver ne suffit pas : lisez le dossier, comparez à la version officielle, retirez ce qui n'a plus de mainteneur.

3. Fichiers hors profil

PHP à la racine, dans /sites/default/files, scripts ajoutés dans un thème. Interdire l'exécution PHP dans files est un minimum après incident.

4. Remettre un Drupal propre

Mise à jour du cœur après nettoyage, pas avant : mettre à jour un site encore infecté peut casser l'affichage tout en laissant la porte. Puis clés, mots de passe, utilisateurs.

À lire ensuite
Faire nettoyer un Drupal Porte dérobée Injection SQL Premiers gestes