SECURINFOS.INFO - Bulletins de sécurité informatique, Alertes et Protection
Drupal Comment Preview : Exécution de Code Arbitraire
30/01/2007 10H38
Référence Secunia : SA23960
Date de publication : 2007-01-30
Risque : Elevé. Niveau 4 sur 5. 
Impact : Accès au système
Lieu : A distance
Solutions :
Correctif de l'éditeur
Produit :
Drupal 4.x
Drupal 5.x
Description :
Une vulnérabilité a été rapportée dans Drupal, qui pourrait être exploitée par des personnes malintentionnées afin de compromettre un système vulnérable.
La vulnérabilité est causée du fait d'une erreur de filtrage d'entrée lors du traitement des aperçus sur des commentaires, qui pourrait être exploitée pour exécuter du code arbitraire.
L'exploitation de ce problème requière "post commentaires" privileges et accéder à plusieurs filtres d'entrée (pas le cas par défaut).
La vulnérabilité est rapportée dans Drupal 4.7.x branche précédente à la version 4.7.6 et Drupal 5.x branche précédente à la version 5.1.
Solutions :
Appliquer les correctifs ou mise à jour à version 4.7.6 et 5.1.
Correctif pour Drupal 4.7.5:
http://drupal.org/files/sa-2007-005/SA-2007-005-4.7.5.patch
Correctif pour Drupal 5.0:
http://drupal.org/files/sa-2007-005/SA-2007-005-5.0.patch
Drupal 4.7.6:
http://ftp.osuosl.org/pub/drupal/files/projects/drupal-4.7.6.tar.gz
Drupal 5.1:
http://ftp.osuosl.org/pub/drupal/files/projects/drupal-5.1.tar.gz
Vulnérabilité découverte par :
Drupal Security Team
Référence :
http://drupal.org/node/113935
Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.
Derniers bulletins de sécurité informatique
Bulletins de sécurité informatiques relatifs
|
|