CH azonosító
CH-10518Angol cím
Drupal Services Module Security Bypass VulnerabilitiesFelfedezés dátuma
2014.02.06.Súlyosság
KözepesÖsszefoglaló
A Drupal Services moduljának két sérülékenységét jelentették, amelyeket kihasználva a rosszindulatú felhasználók megkerülhetnek bizonyos biztonsági korlátozásokat.
Leírás
- Egy abból fakadó hiba, hogy az alkalmazás nem ellenőrzi megfelelően a jogosultságokat a szerepkörök hozzárendelésekor, kihasználható pl. adminisztratív jogosultságtetszőleges felhasználóhoz történő rendelésére.
A sérülékenység sikeres kihasználása feltételezi, hogy a felhasználó erőforrás módosítása engedélyezett.
- Egy abból eredő hiba, hogy a modul nem megfelelően ellenőrzi a kommentek közzétételekor a jogosultságokat, kihasználható más felhasználók megjegyzéseinek felülírására.
A sérülékenység sikeres kihasználása feltételezi, hogy a „comment” erőforrás módosítása engedélyezve legyen és legyen kommentezési jogunk.
A sérülékenységeket a 7.x-3.7 előtti 7.x-1.x verziókban jelenteték.
Megoldás
Frissítsen a legújabb verzióraTámadás típusa
Unspecified (Nem részletezett)Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Gyártói referencia: drupal.org
SECUNIA 56526