CH azonosító
CH-6442Angol cím
Drupal FAQ Module Script Insertion VulnerabilityFelfedezés dátuma
2012.02.22.Súlyosság
AlacsonyÖsszefoglaló
A Drupal FAQ Modul olyan sérülékenysége vált ismertté, amelyet kihasználva rosszindulatú felhasználók script beszúrásos (script insertion) támadásokat tudnak végrehajtani.
Leírás
Egyes bemeneti adatok kérdés-válasz párosok létrehozásakor nincsenek megfelelően tisztázva használat előtt. Ez kihasználható tetszőlges HTML és script kód futtatására ami a felhasználó böngészőjének munkamenetében fut le egy érintett oldallal kapcsolatosan, a kártékony adatok megjelenítésekor.
A sikeres kihasználás feltétele az “administer faq”, “create faq”, “edit faq” vagy “edit own faq” jogok megléte vagy az “ask question” jog a FAQ Ask modul használata esetén.
Megoldás
Frissítsen a legújabb verzióraTámadás típusa
Input manipulation (Bemenet módosítás)Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
SECUNIA 48131
Gyártói referencia: drupal.org