CH azonosító
CH-6499Angol cím
Drupal Webform Module Unspecified Script Insertion VulnerabilityFelfedezés dátuma
2012.03.07.Súlyosság
AlacsonyÉrintett rendszerek
DrupalWebform module
Érintett verziók
Drupal Webform Module 6.x
Drupal Webform Module 7.x
Összefoglaló
A Drupal Webform modul olyan sérülékenysége vált ismertté, amelyet a rosszindulatú felhasználók kihasználhatnak script beszúrásos (script insertion) támadások kezdeményezésére.
Leírás
Bizonyos nem részletezett bemeneti adat nem kerül megfelelően ellenőrzésre mielőtt az felhasználásra kerülne. Ez kihasználható tetszőleges HTML és script kód beszúrására, amely az érintett oldallal kapcsolatosan a felhasználó böngészőjének munkamenetében kerül lefuttatásra, amikor a rosszindulatú adat megtekintésre kerül.
A sérülékenység sikeres kihasználásának feltétele a “create webform content” jogosultság és egy telepített Select vagy Other… modul.
A sérülékenységet a 6.x-3.17 és 7.x-3.17. megelőző verziókban ismerték fel.
Megoldás
Frissítsen a legújabb verzióraTámadás típusa
Input manipulation (Bemenet módosítás)Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Gyártói referencia: drupal.org
SECUNIA 48310