|
|
SECURINFOS.INFO - Bulletins de sécurité informatique, Alertes et Protection
Drupal Organic groups : Divulgation d'Informations et Insertion de Script
03/07/2008 11H11
Référence Secunia : SA30928
Date de publication : 2008-07-03
Risque : Non Critique. Niveau 2 sur 5. 
Impact : Cross Site Scripting, Exposition de données sensibles
Lieu : A distance
Solutions :
Correctif de l'éditeur
Produit :
Drupal Organic groups Module 5.x
Drupal Organic groups Module 6.x
Description :
Quelques vulnérabilités ont été identifiées dans le module Organic groups pour Drupal, qui pourrait être exploitée par des utilisateurs malicieux pour divulguer des informations sensibles potentielles ou conduire attaques par insertion de script.
1) Une certaine entrée non spécifiée en démarrant a discussion dans un groupe n'est pas correctement filtrée avant d'être utilisée. Cela pourrait être exploité pour insérer du code HTML et de script arbitraire, qui sera exécuté dans une session de navigation d'un utilisateur dans le contexte d'un site affecté.
L'exploitation de ce problème est possible seulement si un utilisateur est par ex. poussé à joining a malicious group et starting a discussion.
2) Il est possible de voir le titre de private groups quand OG Access module est actif et le site utilise le private groups feature.
Les vulnérabilités sont rapportées en versions inférieures à 5.x-7.3 et 6.x-1.0-RC1.
Solutions :
Mettre à jour pour la version corrigée.
5.x-7.3:
http://drupal.org/node/277854
6.x-1.0-RC1:
http://drupal.org/node/277869
Vulnérabilité découverte par :
L'éditeur crédite:
1) fago
2) John Forsythe
Référence :
SA-2008-040:
http://drupal.org/node/277873
Veuillez noter : L'information sur laquelle est basée ce bulletin Secunia provient d'un tiers sauf mention du contraire. Secunia collecte, valide, et vérifie tout les rapports de vulnérabilité issus de la recherche en sécurité de groupes, distributeurs ou autres.
Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.
Derniers bulletins de sécurité informatique
Bulletins de sécurité informatiques relatifs
|
|
|