Sécurité informatique

securite informatique
     SECURINFOS
     in English
     Bulletins sécurité
     Docs sécurité
     Logiciels sécurité
     Vieux Logiciels
     Forum sécurité
     Services
     Définitions
     Astuces Windows
     MetaSploit
     M$ OPcodes
     Passwords
     Dictionnaires
     Contact
     Liens

SECURINFOS.INFO - Bulletins de sécurité informatique, Alertes et Protection

Drupal webform Module : Vulnérabilités d'Insertion de Script

12/07/2006 18H00
Référence Secunia : SA21021

Risque : Moyennement Critique. Niveau 3 sur 5.
Impact : Cross Site Scripting
Lieu : A distance


Solutions :
Correctif de l'éditeur


Produit :
Drupal webform Module 4.x

Description :
Quelques vulnérabilités ont été identifiées dans le webform pour Drupal, qui pourrait être exploitée par des personnes malintentionnées pour conduire des attaques par insertion de script.

L'entrée passée aux paramètres dans webform pages n'est pas correctement filtrée avant d'être utilisée. Cela pourrait être exploité pour insérer du code HTML et script arbitraires, qui sera exécuté dans une session de navigation d'un utilisateur dans le contexte d'un site affecté quand des données malicieuses sont affichées.

Les vulnérabilités ont été identifiées dans les versions 4.6 et 4.7 précédente à 2006-07-08.


Solutions :
Mettre à jour pour la dernière version.

Vulnérabilité découverte par :

L'éditeur crédite Heine Deelstra.

Référence :
http://drupal.org/node/72846

Veuillez noter : L'information, sur laquelle est basé ce bulletin Secunia, provient d'un tiers sans mention du contraire.

Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.

Derniers bulletins de sécurité informatique

Bulletins de sécurité informatiques relatifs

20081222 Fedora mise à jour pour drupal views 2
20081218 Drupal Views Module Vulnérabilités d'Injection SQL 2
20081215 Fedora mise à jour pour drupal 3
20081211 Drupal Requete Cross Site Forgée et Insertion de Script 3
20081204 Drupal Storm Module Vulnérabilités d'Injection SQL 2
20081127 Drupal User Karma Module Cross Site Scripting et Injection SQL 2
20081127 Drupal Comment Mail Module Requete Cross Site Forgée 2
20081107 Fedora mise à jour pour drupal cck 2
20081106 Drupal Content Construction Kit Vulnérabilités d'Insertion de Script 2
20081028 Fedora mise à jour pour drupal 2
20081023 Drupal Virtual Hosts Inclusion de Fichier Local 2
20081023 Drupal Localization client Module Requete Cross Site Forgée 2
20081023 Drupal Book Page Title Insertion de Script 2
20081016 Fedora mise à jour pour drupal 3
20081016 Drupal Shindig Integrator Module Vulnérabilités Diverses 3
20081016 Drupal Node clone Module Contournement de la Sécurité 2
20081016 Drupal Node Vote Module Vote Again Injection SQL 2
20081009 Drupal User et BlogAPI Vulnérabilités de Contournement de la Sécurité 2
20081009 Drupal Upload et Node Module API Contournement de la Sécurité 2
20081009 Drupal SIOC Module Contournement de la Sécurité 3
20081009 Drupal Multiple Modules Contournement de la Sécurité 3
20081009 Drupal EveryBlog Module Vulnérabilités Diverses 3
20081009 Drupal Attach File Contournement de la Sécurité 3
20080925 web cp filelocation Divulgation de Fichier Vulnérabilité 3
20080925 Drupal Simplenews Module Newsletter Categories Insertion de Script 2
20080925 Drupal Brilliant Gallery Module bgchecklist save Injection SQL 2
20080925 Drupal Ajax Checklist Module Injection SQL et Insertion de Script 2
20080918 Drupal Talk Module Insertion de Script et Contournement de la Sécurité 2
20080918 Drupal Mailsave Module MIME Type Insertion de Script 2
20080918 Drupal Mailhandler Module Injection SQL 2
20080918 Drupal Link To Us Module Link page header Insertion de Script 2
20080915 Drupal Project Probleme Tracking Module Vulnérabilités Diverses 2
20080910 Fedora mise à jour pour drupal 3
20080905 Drupal Content Construction Kit Vulnérabilités d'Insertion de Script 2
20080814 Drupal Vulnérabilités Diverses
20080814 Drupal Requete Cross Site Forgée et Contournement de la Sécurité
20080724 Drupal Vulnérabilité de Fixation de Session
20080710 Drupal Vulnérabilités Diverses
20080710 Drupal OpenID Module Vulnérabilités
20080703 Drupal Tinytax taxonomy block Vulnérabilités d'Insertion de Script
20080703 Drupal Taxonomy Autotagger Injection SQL et Insertion de Script
20080703 Drupal Outline Designer Contournement de la Sécurité
20080703 Drupal Organic groups Divulgation d'Informations et Insertion de Script
20080626 Drupal Suggested Terms Module Vulnérabilité d'Insertion de Script
20080619 Drupal TrailScout Module Cross Site Scripting et Injection SQL
20080612 Drupal Taxonomy Image Module Vulnérabilités Cross Site Scripting
20080612 Drupal Node Hierarchy Module Improper Access Check
20080612 Drupal Magic Tabs Module Arbitrary Exécution de code PHP
20080612 Drupal Aggregation Module Vulnérabilités Diverses
20080410 Drupal Simple Access Module Contournement de la Sécurité
20080410 Drupal Menu System Vulnérabilités de Contournement de la Sécurité
20080403 Drupal Flickr Module Vulnérabilités Cross Site Scripting
20080228 Drupal Vulnérabilités d'Insertion de Script
20080214 Drupal Header Image Module Contournement de la Sécurité
20080131 Drupal Userpoints Module Requete Cross Site Forgée Vulnérabilité
20080131 Drupal Secure Site Module Contournement de la Sécurité
20080131 Drupal Project Probleme Tracking Module Upload de Fichier et Insertion de Script
20080131 Drupal Comment Upload Module Vulnérabilité de Televersement de Fichier
20080124 Drupal Workflow Module Workflow Message Insertion de Script
20080124 Drupal Archive Module Cross Site Scripting
20080114 Drupal Meta Tags Module Exécution de Code Arbitraire
20071206 Drupal taxonomy select nodes Injection SQL
20071206 Drupal Shoutbox Module Vulnérabilités d'Insertion de Script
20071004 Drupal Project Probleme Tracking Module Subscription Form Insertion de Script
20070820 Drupal Project et Project Probleme Tracking Modules Permitions Insécurisées
20070814 Drupal Content Construction Kit Nodereference Module Cross Site Scripting
20070727 Drupal Cross Site Scripting et Requete Forgée Vulnérabilités
20070713 Drupal LoginToboggan Module username Insertion de Script
20070711 Drupal Print Module Access Restriction Bypass
20070711 Drupal Forward Module Access Restriction Bypass
20070412 Drupal Database Administration Module Vulnérabilités Diverses
20070316 web app org WebAPP Contournement de la Sécurité
20070131 Drupal Textimage Module Contournement de la Sécurité
20070131 Drupal Captcha Module Contournement de la Sécurité
20070130 Drupal Comment Preview Exécution de Code Arbitraire
20070124 Drupal Acidfree Module node titles Vulnérabilité d'Injection SQL
20061218 Drupal Project Project issue tracking Module Insertion de Script
20061218 Drupal MySite Module Title Vulnérabilité d'Insertion de Script
20061211 Drupal Chatroom Module Session ID Divulgation d'Informations
20061206 Drupal CVS management tracker Module Cross Site Scripting
20061026 Drupal Extended Tracker Module Injection SQL
20061020 Drupal Vulnérabilités Diverses
20061003 Drupal IMCE Module Vulnérabilités Diverses
20060920 Drupal Site Profile Directory Module Cross Site Scripting
20060920 Drupal Search Keywords Module Insertion de Script
20060914 Drupal Userreview Module Vulnérabilité Cross Site Scripting
20060824 Drupal Easylinks Module Insertion de Script et Injection SQL
20060809 Drupal Bibliography Module Cross Site Scripting et Injection SQL
20060808 Drupal Recipe Module Vulnérabilité d'Insertion de Script
20060808 Drupal Jobsearch Module Vulnérabilité d'Injection SQL
20060803 Drupal user module Vulnérabilité Cross Site Scripting
20060712 Drupal webform Module Vulnérabilités d'Insertion de Script
20060705 Drupal Form mail Module Mail Header Injection Vulnérabilité
20060602 Drupal Taxonomy Module Vulnérabilité Cross Site Scripting
20060525 Drupal Injection SQL and Arbitrary File Exécution Vulnérabilités
20060508 Drupal project module Vulnérabilité d'Insertion de Script
20060314 Drupal Vulnérabilités Diverses
20051201 Drupal Vulnérabilités Diverses
20050815 Drupal XML RPC Vulnérabilité d'Exécution de Code PHP
20050804 web content management Cross Site Scripting et Contournement de l'Authentification
20050630 crip Création Non Sécurisée de Fichiers Temporaires
20050630 Drupal PHP Vulnérabilités d'Exécution de Code
20050603 Drupal Privilege System Administrative Access Vulnérabilité
20050307 Drupal Vulnérabilité Cross Site Scripting
20050211 Mod python publisher py Disclosure of Object Information
20040324 Mod Survey Script et SQL Insertion Vulnérabilité
20031201 Mod python Vulnérabilité de Déni de Service
20030722 Drupal Cross Site Scripting
20030506 Mod Survey SYSBASE Déni de Service
20030401 Mod survey survey manipulation
 
Securite informatique

JA-PSI - Sécurité informatique - Tous droits réservés
formation sécurité informatiqe