CH azonosító
CH-7403Angol cím
Drupal HotBlocks Module Script Insertion and Denial of Service VulnerabilitiesFelfedezés dátuma
2012.08.15.Súlyosság
AlacsonyÖsszefoglaló
A Drupal HotBlocks bővítményének két sérülékenységét jelentették, amelyet kihasználva a rosszindulatú felhasználók script beszúrásos (script insertion) támadásokat hajthatnak végre és szolgáltatás megtagadást (DoS – Denial of Service) okozhatnak.
Leírás
- A “block names”-hez kapcsolódó bizonyos bemeneti adat nincs megfelelően megtisztítva, mielőtt felhasználásra kerülne. Ezt kihasználva, tetszőleges HTML és script kódot lehet futtatni a felhasználó böngészőjének munkamenetében az érintett oldal vonatkozásában.
- Egy a hotblock-okba rekurzívan beágyazott hotblock-ok feldolgozásakor jelentkező hiba kihasználható végtelen ciklus előidézésére, amivel az oldal használhatatlanná válik.
A sérülékenységek sikeres kihasználása “administer hotblocks” jogosultságot igényel.
A sérülékenységek a 6.x-1.8 előtti verziókat érintik.
Megoldás
Frissítsen a legújabb verzióraTámadás típusa
Input manipulation (Bemenet módosítás)Hatás
Loss of availability (Elérhetőség elvesztése)Loss of confidentiality (Bizalmasság elvesztése)
Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Gyártói referencia: drupal.org
Egyéb referencia: www.madirish.net
SECUNIA 50274