CH azonosító
CH-5401Angol cím
Drupal Addresses Module Script Insertion VulnerabilityFelfedezés dátuma
2011.08.17.Súlyosság
KözepesÖsszefoglaló
A Drupal Addresses modul olyan sérülékenysége vált ismertté, amelyet a támadók kihasználhatnak script beszúrás (script insertion) támadások kezdeményezésére.
Leírás
A fiók létrehozó űrlapon bizonyos mezőknek átadott bemenet nem kerül megfelelően ellenőrzésre az adresses.inc fájlban, mielőtt a felhasználó részére megjelenítésre kerülne. Ez kihasználható az érintett oldal felhasználói böngésző munkamenetében történő tetszőleges HTML és script kód futtatására, amikor a rosszindulatú adat megtekintésre kerül.
A sérülékenység sikeresen kihasználható, amennyiben az egysoros megjelenítés engedélyezve állapotban van.
Megoldás
Frissítsen a legújabb verzióraTámadás típusa
Input manipulation (Bemenet módosítás)Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Gyártói referencia: drupal.org
Gyártói referencia: drupalcode.org
SECUNIA 45689