|
|
SECURINFOS.INFO - Bulletins de sécurité informatique, Alertes et Protection
Drupal CVS management/tracker Module : Cross-Site Scripting
06/12/2006 11H17
Référence Secunia :
SA23261
Date de publication :
2006-12-06
Risque :
Non Critique. Niveau 2 sur 5.
Impact :
Cross Site Scripting
Lieu :
A distance
Solutions :
Correctif de l'éditeur
Produit :
Drupal CVS management/tracker Module 4.x
Description :
Une vulnérabilité a été rapportée dans le module CVS management/tracker pour Drupal, qui pourrait être exploitée par des utilisateurs malicieux pour conduire des attaques cross-site scripting.
L'entrée passée à the motivation field du CVS application page n'est pas correctement filtrée avant d'être renvoyée à l'utilisateur. Cela pourrait être exploité pour exécuter du code HTML et de script arbitraire dans une session de navigation d'un utilisateur dans le contexte d'un site affecté.
La vulnérabilité est rapportée dans CVS management/tracker versions 4.7.x-1.0, 4.7.x-2.0, et 4.7.0.
Solutions :
Mettre à jour pour des versions corrigées:
CVS management/tracker 4.7.x-1.1
CVS management/tracker 4.7.x-2.1
Vulnérabilité découverte par :
L'éditeur crédite Karthik aka Zen aka |gatsby|.
Référence :
http://drupal.org/node/101540
Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.
Derniers bulletins de sécurité informatique
Bulletins de sécurité informatiques relatifs
|
|
|