Drupal piraté : modules, Drupalgeddon et fichiers hors profil
Drupal a connu des failles massivement exploitées. Une mise à jour aujourd'hui ne retire pas ce qui a été déposé hier. Il faut inspecter, puis seulement rattraper le cœur.
1. Version et historique des failles
Si le site a vécu une période non patchée, partez du principe qu'un accès a pu être obtenu même si rien n'est visible aujourd'hui. Les backdoors Drupal se logent dans settings, dans un module custom ou à la racine.
2. Modules contrib non maintenus
Comme ailleurs, le module oublié est une porte. Désactiver ne suffit pas : lisez le dossier, comparez à la version officielle, retirez ce qui n'a plus de mainteneur.
3. Fichiers hors profil
PHP à la racine, dans /sites/default/files, scripts ajoutés dans un thème. Interdire l'exécution PHP dans files est un minimum après incident.
4. Remettre un Drupal propre
Mise à jour du cœur après nettoyage, pas avant : mettre à jour un site encore infecté peut casser l'affichage tout en laissant la porte. Puis clés, mots de passe, utilisateurs.