SECURinfos.INFO - Bulletins de sécurité informatique, Alertes et Protection
Drupal Site Profile Directory Module : Cross-Site Scripting
20/09/2006 19H45 Référence Secunia : SA22035
Risque : Relativement faible. Niveau 2 sur 5. Impact : Cross Site Scripting Lieu : A distance Solutions : Correctif de l'éditeur
Produit :
Site Profile Directory 4.x (module pour Drupal)
Description :
Une vulnérabilité a été rapportée dans le module Site Profile Directory pour Drupal, qui pourrait être exploitée par des personnes malintentionnées pour conduire des attaques cross-site scripting.
L'entrée passée à des paramètres non-spécifiés n'est pas correctement filtrée avant d'être renvoyée à l'utilisateur. Cela pourrait être exploité pour exécuter du code HTML et script arbitraires dans une session de navigation d'un utilisateur dans le contexte d'un site affecté.
La vulnérabilité a été rapportée en version 4.7 précédente à la révision 1.2.2.1 et en version 4.6 précédente à la révision 1.1.2.1.
Solutions :
Mettre à jour pour la dernière version.
http://drupal.org/node/24879
Vulnérabilité découverte par :
L'éditeur crédite Ben Reser.
Référence :
http://drupal.org/node/85048
Veuillez noter : L'information sur laquelle est basé ce bulletin Secunia provient d'un tiers sans mention du contraire.
Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.