CH azonosító
CH-6324Angol cím
Drupal Search Autocomplete Module SQL Injection VulnerabilityFelfedezés dátuma
2012.01.25.Súlyosság
KözepesÉrintett rendszerek
DrupalSearch Autocomplete module
Érintett verziók
Drupal Search Autocomplete module 7.x
Összefoglaló
A Drupal Search Autocomplete moduljának olyan sérülékenységét jelentették, melyet rosszindulatú felhasználók kihasználhatnak SQL befecskendezéses támadások indítására.
Leírás
Bizonyos, kereső mezőkkel kapcsolatos bemenetek nincsenek megfelelően ellenőrizve, mielőtt az SQL lekérdezésekben felhasználnák azokat. Ez kihasználható az SQL lekérdezések módosítására tetszőleges kód befecskendezésével.
A sikeres kihasználás feltétele a “use search_autocomplete” jogosultság megléte.
A sérülékenységet a 7.x-2.1 verziónál korábbiakban jelentették.
Megoldás
Frissítsen a legújabb verzióraTámadás típusa
Input manipulation (Bemenet módosítás)Hatás
Loss of integrity (Sértetlenség elvesztése)Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Gyártói referencia: drupal.org
SECUNIA 47731