Összefoglaló
Egy sérülékenységet találtak a Drupal User Queue moduljában, amit kihasználva, rosszindulatú támadók cross-site request forgery (XSRF) támadást indíthatnak.
Leírás
Egy sérülékenységet találtak a Drupal User Queue moduljában, amit kihasználva, rosszindulatú támadók cross-site request forgery (XSRF) támadást indíthatnak.
A modul lehetőséget ad a felhasználóknak arra, hogy HTTP kéréseken keresztül végezhessenek el bizonyos műveleteket anélkül, hogy a kérést érvényességi vizsgálat előzné meg. Ezt kihasználva, felhasználókat lehet törölni a sorból (queue), ha egy “administer user queues” jogosultsággal rendelkező felhasználó meglátogat egy különlegesen elkészített weboldalt.
Megoldás
Frissítsen a legújabb verzióraTámadás típusa
Input manipulation (Bemenet módosítás)Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Gyártói referencia: drupal.org
SECUNIA 39886