Drupal Ajax Session modul cross-site scripting és request forgery sérülékenységek

CH azonosító

CH-2217

Felfedezés dátuma

2009.05.27.

Súlyosság

Alacsony

Érintett rendszerek

Ajax Session module
Drupal

Érintett verziók

Drupal Ajax Session module 5.x

Összefoglaló

Néhány sérülékenységet jelentettek a Drupal Ajax Session moduljában, amelyeket kihasználva a támadók cross-site request forgery és cross-site scripting támadásokat folytathatnak le.

Leírás

Néhány sérülékenységet jelentettek a Drupal Ajax Session moduljában, amelyeket kihasználva a támadók cross-site request forgery és cross-site scripting támadásokat folytathatnak le.

  1. Egy meghatározatlan bevitel nincs megfelelően megtisztítva mielőtt visszakerülne a felhasználóhoz. Ez kihasználható tetszőleges HTML és script kód futtatására a felhasználó böngészőjének munkamenetében, az érintett oldallal kapcsolatosan.
  2. A modul lehetővé teszi a felhasználók számára bizonyos műveletek előzetes ellenőrzés nélküli, HTTP kéréseken keresztüli végrehajtását. Ezt kihasználhatják bizonyos műveletek végrehajtásához.

A sérülékenységeket az 5.x-1.0 verzióban jelentették. Más verziók is érintettek lehetnek.

Megoldás

Módosítsa a forráskódot a bevitel megfelelő ellenőrzésének érdekében!

A Drupal Security Team szerint ajánlott eltávolítani a plugint.


Legfrissebb sérülékenységek
CVE-2024-20295 – Cisco IMC sérülékenysége
CVE-2024-3400 – Palo Alto Networks PAN-OS sérülékenysége
CVE-2024-3566 – Windows CreateProcess sérülékenysége
CVE-2024-22423 – yt-dlp sérülékenysége
CVE-2024-1874 – PHP sérülékenysége
CVE-2024-24576 – Rust sérülékenysége
CVE-2023-45590 – Fortinet FortiClientLinux sérülékenysége
CVE-2024-29988 – Microsoft Windows SmartScreen sérülékenysége
CVE-2024-26234 – Microsoft Windows proxy driver sérülékenysége
CVE-2023-6320 – LG webOS sérülékenysége
Tovább a sérülékenységekhez »