CH azonosító
CH-6498Angol cím
Drupal Block Class Module Class Name Script Insertion VulnerabilityFelfedezés dátuma
2012.03.07.Súlyosság
AlacsonyÖsszefoglaló
A Drupal Block Class modul olyan sérülékenysége vált ismertté, amelyet a rosszindulatú felhasználók kihasználhatnak script beszúrásOS (script insertion) támadások kezdeményezésére.
Leírás
Az osztálynévvel átadott bemeneti adat, amikor egy blokkban egy osztály hozzáadása vagy módosítása történik, nem kerül megfelelően ellenőrzésre, mielőtt felhasználásra kerülne. Ez kihasználható tetszőleges HTML és script kód beszúrására, amely az érintett oldallal kapcsolatosan a felhasználó böngészőjének munkamenetében kerül lefuttatásra, amikor a rosszindulatú adat megtekintésre kerül.
A sérülékenység sikeres kihasználásanak feltétele a blokk módosítás és létrehozás jogosultság megléte.
A sérülékenységet a 7.x-1.0. megelőző verziókban ismerték fel.
Megoldás
Frissítsen a legújabb verzióraTámadás típusa
Input manipulation (Bemenet módosítás)Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
VENSOR:http://drupal.org/node/1471808
SECUNIA 48298