Drupal Password Policy module XSRF és script beszúrásos sérülékenység

CH azonosító

CH-6227

Angol cím

Drupal Password Policy Module Cross-Site Request Forgery and Script Insertion Vulnerabilities

Felfedezés dátuma

2012.01.11.

Súlyosság

Alacsony

Érintett rendszerek

Drupal
Password Policy module

Érintett verziók

Drupal Password Policy module 6.x 1.0 - 1.3

Összefoglaló

A Drupal Password Policy moduljának két sérülékenysége vált ismertté, amelyeket kihasználva a rosszindulatú felhasználók script beszúrásos, míg a támadók cross-site request forgery (CSRF/XSRF) támadásokat hajthatnak végre.

Leírás

  1. Az alkalmazás lehetővé teszi a felhasználók számára, hogy bizonyos műveleteket HTTP kéréseken keresztül végezzenek el, minden érvényességi vizsgálat nélkül. Ez kihasználható pl. egy felhasználó blokkolásának feloldására, ha egy bejelentkezett adminisztrátor felhasználó megtekint egy káros weboldalt.
  2. Egy jelszó házirend létrehozásakor, a “policy name”-ben átadott bemeneti adat nincs megfelelően megtisztítva, mielőtt felhasználásra kerülne. Ezt kihasználva tetszőleges HTML és script kód beszúrható, ami a felhasználó böngészőjének munkamenetében kerül lefuttatásra az érintett oldallal kapcsolatban a káros tartalom megtekintésekor.
    A sérülékenység sikeres kihasználásához “administer policies” jogosultság szükséges.

Megoldás

Frissítsen a legújabb verzióra

Hivatkozások

Gyártói referencia: drupal.org
SECUNIA 47541


Legfrissebb sérülékenységek
CVE-2024-53104 – Linux Kernel sérülékenysége
CVE-2025-7656 – Google Chrome sérülékenysége
CVE-2025-6541 – TP-Link sérülékenysége
CVE-2025-61884 – Oracle E-Business Suite Server-Side Request Forgery (SSRF) sérülékenysége
CVE-2025-2747 – Kentico Xperience CMS Authentication Bypass Using an Alternate Path or Channel sérülékenysége
CVE-2025-2746 – Kentico Xperience CMS Authentication Bypass Using an Alternate Path or Channel sérülékenysége
CVE-2022-48503 – Apple Multiple Products Unspecified sérülékenysége
CVE-2025-54957 – Dolby UDC out-of-bounds write sérülékenysége
CVE-2025-9968 – ASUS Armoury Crate sérülékenysége
CVE-2025-9337 – ASUS Armoury Crate sérülékenysége
Tovább a sérülékenységekhez »