Drupal Responsive Blog Theme script beszúrásos sérülékenység

CH azonosító

CH-8594

Angol cím

Drupal Responsive Blog Theme Social Icon Script Insertion Vulnerability

Felfedezés dátuma

2013.02.27.

Súlyosság

Alacsony

Érintett rendszerek

Drupal
Responsive Blog Theme

Érintett verziók

Drupal Responsive Blog Theme 7.x

Összefoglaló

A Responsive Blog theme for Drupal olyan sérülékenysége vált ismertté, amelyet a rosszindulatú felhasználók kihasználhatnak script beszúrásos (script insertion) támadások kezdeményezésére.

Leírás

A social icon-al kapcsolatos bizonyos nem részletezett bemeneti adat nincs megfelelően megtisztítva, mielőtt felhasználásra kerülne. Ezt kihasználva, tetszőleges HTML és script kódot lehet futtatni a felhasználó böngészőjének munkamenetében az érintett oldal vonatkozásában, amikor a rosszindulatú adat megtekintésre kerül.

A sérülékenység “administer themes” jogosultsággal használható ki.

A sérülékenységet a 7.x-1.6 előtti 7.x-1.x verziókban ismerték fel.

Megoldás

Frissítsen a legújabb verzióra