CH azonosító
CH-5715Angol cím
Drupal Echo Module Unspecified Cross-Site Scripting and Spoofing VulnerabilitiesFelfedezés dátuma
2011.10.05.Súlyosság
AlacsonyÉrintett rendszerek
DrupalEcho module
Érintett verziók
Drupal Echo Module 6.x
Drupal Echo Module 7.x
Drupal Echo Module 8.x
Összefoglaló
A Drupal Echo moduljának két sérülékenysége vált ismertté, amelyet kihasználva a támadók cross-site scripting (CSS/XSS) és hamisításos (spoofing) támadásokat hajthatnak végre.
Leírás
- Bizonyos nem részletezett bemeneti adat nincs megfelelően megtisztítva, mielőtt a felhasználó számára visszaadásra kerülne. Ez kihasználható tetszőleges HTML és script kód beszúrására, melyek lefuttatásra kerülnek a felhasználó böngészőjének munkamenetében, az érintett oldallal kapcsolatosan.
- Bizonyos URL-ben átadott paraméter nincs megfelelően ellenőrizve, mielőtt az oldalon beágyazásra kerülne. Ez kihasználható hamisításos (spoofing) támadások végrehajtására.
A sérülékenységek a 6.x-1.7, 7.x-1.7 és 8.x-1.7 előtti verziókat érintik.
Megoldás
Frissítsen a legújabb verzióraTámadás típusa
Input manipulation (Bemenet módosítás)Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Gyártói referencia: drupal.org
SECUNIA 46334