Drupal RESTful Web Services modul biztonsági szabály megkerülés sérülékenységek

CH azonosító

CH-9635

Angol cím

Drupal RESTful Web Services Module Two Security Bypass Vulnerabilities

Felfedezés dátuma

2013.08.11.

Súlyosság

Közepes

Érintett rendszerek

Drupal
RESTful Web Services Module

Érintett verziók

Drupal RESTful Web Services Module 7.x

Összefoglaló

A Drupal RESTful Web Services moduljának két sérülékenysége vált ismertté, amelyeket kihasználva a rosszindulatú felhasználók megkerülhetnek bizonyos biztonsági korlátozásokat.

Leírás

  1. A modul nem korlátozza megfelelően a mezőkhöz való hozzáférést a POST és PUT kérések írási műveleteinek kezelésekor, ami kihasználható bizonyos tiltott adatmezők eléréséhez.
  2. A modul nem korlátozza megfelelően a formázott szöveges adatmezőkhöz tartozó szűrő formátumokat, ami kihasználható tetszőleges engedélyezett formátum megadására az adott adatmezők esetében.
    Ez a sérülékenység kihasználható továbbá script beszúrásos támadás végrehajtására olyan formátum megadásával, ami teljes HTML-t megjelenít, valamint tetszőleges PHP kód befecskendezésével és futtatásával, ha a PHP modul engedélyezve van.

A sérülékenységek kihasználása egy RESTWS jogosultsággal (pl. “access resource node”) rendelkező szerepkört, és entitás írási (pl. “create page content”) jogosultságot feltételez.

A sérülékenységeket a 7.x-1.4 előtti 7.x-1.x és a 7.x-2.1 előtti 7.x-2.x verziókban jelentették.

Megoldás

Frissítsen a legújabb verzióra

Hivatkozások

Gyártói referencia: drupal.org
SECUNIA 54396


Legfrissebb sérülékenységek
CVE-2025-54313 – Prettier eslint-config-prettier Embedded Malicious Code sérülékenység
CVE-2025-31125 – Vite Vitejs Improper Access Control sérülékenység
CVE-2025-34026 – Versa Concerto Improper Authentication sérülékenység
CVE-2025-68645 – Synacor Zimbra Collaboration Suite (ZCS) PHP Remote File Inclusion sérülékenység
CVE-2026-20045 – Cisco Unified Communications Products Code Injection sérülékenység
CVE-2026-22844 – Zoom Node Multimedia Routers sérülékenysége
CVE-2025-14533 – WordPress ACF Extended Plugin sérülékenysége
CVE-2026-23550 – WordPress Modular DS plugin Privilege Escalation sérülékenysége
CVE-2023-31096 – Windows Agere Soft Modem Driver Elevation of Privilege sérülékenység
CVE-2026-21265 – Secure Boot Certificate Expiration Security Feature Bypass sérülékenység
Tovább a sérülékenységekhez »