|
|
SECURINFOS.INFO - Bulletins de sécurité informatique, Alertes et Protection
Drupal Project et Project Problème Tracking Modules Permitions Insécurisées
20/08/2007 15H23
Référence Secunia : SA26510
Date de publication : 2007-08-20
Risque : Non Critique. Niveau 2 sur 5. 
Impact : Contournement de la Sécurité, Exposition de données sensibles
Lieu : A distance
Solutions :
Correctif de l'éditeur
Produit :
Drupal Project issue tracking Module 4.x
Drupal Project issue tracking Module 5.x
Drupal Project Module 4.x
Drupal Project Module 5.x
Description :
Quelques problèmes de sécurité ont été identifiés dans le Drupal Project et Project issue tracking modules, qui pourrait être exploitée par des utilisateurs malicieux pour divulguer des informations sensibles et contourner certaines restrictions d'accès.
Les failles de sécurité sont causées par le forçage incorrect du "access projects", "access own projects", "access project issues" et "access own project issues" permissions. Cela pourrait être exploité pour divulguer project names et d'autres des informations non-spécifiées sensibles à propos de projet ou issues, via the Tracker Module et "Recent posts" page, si a project ou issue est promu à la page d'accueil, et également de divulguer une activité CVS d'un projet si le node identifier est connu.
Les failles de sécurité sont rapportées dans les produits suivants:
* Project module versions inférieures à 5.x-1.0, 4.7.x-2.3, et 4.7.x-1.3
* Project issue tracking module versions inférieures à 5.x-1.0, 4.7.x-2.4, et 4.7.x-1.4
Solutions :
Drupal 4.7.x:
Mettre à jour Project 4.7.x-1.* à version 4.7.x-1.3.
http://drupal.org/node/168765
Mettre à jour Project 4.7.x-2.* à version 4.7.x-2.3.
http://drupal.org/node/168768
Mettre à jour Project issue tracking 4.7.x-1.* à version 4.7.x-1.4.
http://drupal.org/node/168771
Mettre à jour Project issue tracking 4.7.x-2.* à version 4.7.x-2.4.
http://drupal.org/node/168772
Drupal 5.x:
Mettre à jour Project à 5.x-1.0.
http://drupal.org/node/168769
Mettre à jour Project issue tracking à 5.x-1.0.
http://drupal.org/node/168773
Vulnérabilité découverte par :
Derek Wright, Drupal security team.
Référence :
http://drupal.org/node/168760
Veuillez noter : L'information sur laquelle ce bulletin Secunia est basé provient d'un tiers sans mention du contraire. Secunia collecte, valide, et vérifie tout les rapports de vulnérabilité issus de la recherche en sécurité de groupes, distributeurs ou autres.
Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.
Derniers bulletins de sécurité informatique
Bulletins de sécurité informatiques relatifs
|
|
|