SECURINFOS.INFO - Bulletins de sécurité informatique, Alertes et Protection
Drupal Form_mail Module Vulnérabilité d'Injection d'Entête Mail
05/07/2006 10H50 Référence Secunia : SA20920
Risque : Moyennement Critique. Niveau 3 sur 5. Impact : Contournement de la Sécurité Lieu : A distance
Solutions :
Correctif de l'éditeur
Produit :
Drupal Form_mail Module 4.x
Description :
Une vulnérabilité a été rapportée dans le Form_mail pour Drupal, qui pourrait être exploitée par des personnes malintentionnées pour passer outre certaines restrictions de sécurité.
L'entrée passée à des paramètres non-spécifiés n'est pas correctement filtrée avant d'être utilisée pour construire un mail. Cela pourrait être exploité pour injecter des entêtes email arbitraires en insérant des caractères de retour à la ligne dans le paramètre.
La vulnérabilité a été rapportée en versions inférieures à revision 1.8.2.2.
Solutions :
Mettre à jour pour la dernière version 4.6.0.
Vulnérabilité découverte par :
Rapportée par l'éditeur.
Référence :
http://drupal.org/node/72177
Veuillez noter : L'information, sur laquelle est basé ce bulletin Secunia, provient d'un tiers sans mention du contraire.
Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.