Összefoglaló
A Drupal olyan sérülékenységeit jelentették, amelyeket a felhasználók kihasználva bizalmas adatokat szivárogtathatnak ki, megkerülhetnek bizonyos biztonsági szabályokat és szolgáltatás megtagadást (DoS – Denial of Service) idézhetnek elő.
Leírás
- A szövegminta összehasonlító nem megfelelő hatékonyságából eredő hiba kihasználható a rendelkezésre álló memória felhasználására vagy magas processzor használat előidézésére, a szűrőrendszernek átadott speciálisan megszerkesztett karakterláncok segítségével, például fórum témák vagy hozzászólások létrehozásakor.
- Az alkalmazás nem megfelelően ellenőrzi az útvonalat a kitöltött űrlapok elküldése során, ez kihasználható a bizalmas adatok (például bejelentkezési azonosítók) egy kártékony weboldalra történő továbbítására.
- Az alkalmazás nem megfelelően ellenőrzi a felhasználói jogosultságokat a fórum áttekintő oldal megjelenítése során, ez kihasználható bizonyos még nem publikált fórum hozzászólás metaadatainak kiszivárogtatására.
- Az alkalmazás nem megfelelően kezeli a felhasználók privát képeinek gyorsítótárazott példányainak jogosultságait, amely kihasználható a máskülönben korlátozott hozzáférésű példányok megtekintésére.
- Az alkalmazás nem megfelelően ellenőrzi a csomópontok (node) listájának hozzáféréséhez szükséges felhasználói jogosultságokat, amely kihasználható olyan csomópontok (node) megtekintéséhez, amihez a felhasználónak nincs jogosultsága.
A sérülékenység sikeres kihasználásához szükséges a “view content overview” jogosultság és egy “contributed node access” modul.
A sérülékenységeket a 7.x verziókban jelentették, a 7.13 verziónál korábbiakban.
Megoldás
Frissítsen a legújabb verzióraTámadás típusa
Hijacking (Visszaélés)Input manipulation (Bemenet módosítás)
Security bypass (Biztonsági szabályok megkerülése)
System access (Rendszer hozzáférés)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
SECUNIA 49012
CVE-2012-1588 - NVD CVE-2012-1588
CVE-2012-1589 - NVD CVE-2012-1589
CVE-2012-1590 - NVD CVE-2012-1590
CVE-2012-1591 - NVD CVE-2012-1591
CVE-2012-2153 - NVD CVE-2012-2153
Gyártói referencia: drupal.org
