Érintett rendszerek
Content Construction Kit (CCK)Drupal
Érintett verziók
Drupal Content Construction Kit (CCK) 5.x
Összefoglaló
A Drupal Content Construction Kit (CCK) számos sérülékenységét jelentették, melyet kihasználva rosszindulatú felhasználók script beszúrásos támadást hajthatnak végre.
Leírás
A Drupal Content Construction Kit (CCK) számos sérülékenységét jelentették, melyet kihasználva rosszindulatú felhasználók script beszúrásos támadást hajthatnak végre.
Számos mező beállítási űrlapjának küldött bemenet (pl. „field label”, „help text”, „allowed values”) nincs megfelelően megtisztítva a használat előtt. Ez kihasználható tetszőleges HTML és script kód beszúrására, melyek a felhasználó böngészőjének munkamenetében kerülnek végrehajtásra, az érintett oldallal kapcsolatosan, kártékony tartalom megtekintésekor.
A sikeres kiaknázáshoz „administer content” privilégiumok szükségesek.
A sérülékenységet a CCK for Drupal 5.x 5.x-1.8. előtti verzióiban jelentették.
Megoldás
Frissítsen a legújabb verzióraTámadás típusa
Input manipulation (Bemenet módosítás)Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Gyártói referencia: drupal.org
SECUNIA 31757