CH azonosító
CH-7246Angol cím
Drupal Campaign Monitor Module Unspecified Script Insertion VulnerabilityFelfedezés dátuma
2012.07.18.Súlyosság
AlacsonyÉrintett rendszerek
Campaign Monitor moduleDrupal
Érintett verziók
Drupal Campaign Monitor Module 6.x
Összefoglaló
A Drupal Campaign Monitor modul egy sérülékenységét jelentették, amelyet kihasználva rosszindulatú felhasználók script beszúrásos (script insertion) támadást okozhatnak.
Leírás
Bizonyos bemeneti adat az adminisztrációs felülethez kapcsolódóan nincs megfelelően ellenőrizve mieltt azok felhasználásra kerülnének. Ez kihhasználható tetszőleges HTML és script kódot lehet futtatni a felhasználó böngészőjének munkamenetében az érintett oldal vonatkozásában.
A sérülékenység sikeres kihasználásának feltétele az “administer campaignmonitor” jogosultság megléte.
A sérülékenységet a 6.x-2.5 verziót megelőző verziókban jelentették.
Megoldás
Frissítsen a legújabb verzióraTámadás típusa
Input manipulation (Bemenet módosítás)Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Gyártói referencia: drupal.org
SECUNIA 49984