CH azonosító
CH-5151Angol cím
Drupal Facebook Share Module "facebookshare_text" Script Insertion VulnerabilityFelfedezés dátuma
2011.07.06.Súlyosság
AlacsonyÉrintett rendszerek
DrupalFacebook Share module
Érintett verziók
Drupal Facebook Share Module 6.x
Drupal Facebook Share Module 7.x
Összefoglaló
A Drupal Facebook Share moduljának olyan sérülékenységét jelentették, amelyet kihasználva a felhasználók script beszúrásos (insertion) támadást hajthatnak végre.
Leírás
A „facebookshare_text” POST paraméter által az index.php-nek átadott bemeneti adat (amikor a „q” érték „admin/config/user-interface/facebookshare”-re van állítva) nincs megfelelően ellenőrizve, mielőtt felhasználásra kerülne. Ez kihasználható tetszőleges HTML és script kód futtatására a felhasználó böngészőjének munkamenetében, az érintett oldallal kapcsolatosan.
A sérülékenység kihasználásához „administer facebookshare” jogosultságra van szükség.
A sérülékenységet a 6.x-1.1 és 7.x-1.2-es verziókban jelentették. Korábbi verziók szintén érintettek lehetnek.
Megoldás
Telepítse a javítócsomagokatTámadás típusa
Input manipulation (Bemenet módosítás)Hatás
Loss of confidentiality (Bizalmasság elvesztése)Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Gyártói referencia: drupal.org
SECUNIA 45171