|
|
SECURINFOS.INFO - Bulletins de sécurité informatique, Alertes et Protection
Drupal Taxonomy Autotagger : Injection SQL et Insertion de Script
03/07/2008 11H09
Référence Secunia : SA30933
Date de publication : 2008-07-03
Risque : Non Critique. Niveau 2 sur 5. 
Impact : Cross Site Scripting, Manipulation de données
Lieu : A distance
Solutions :
Correctif de l'éditeur
Produit :
Drupal Taxonomy Autotagger Module 5.x
Description :
Quelques vulnérabilités ont été identifiées dans le module Taxonomy Autotagger pour Drupal, qui pourrait être exploitée par des utilisateurs malicieux pour conduire une injection SQL et des attaques par insertion de script.
1) Une certaine entrée non spécifiée lors de la création ou éditant posts n'est pas correctement filtrée avant d'être utilisée. Cela pourrait être exploité pour insérer du code HTML et de script arbitraire, qui sera exécuté dans une session de navigation d'un utilisateur dans le contexte d'un site affecté quand une page malicieuse est affichée.
2) Une certaine entrée non spécifiée passé lors de la création ou éditant posts n'est pas correctement filtrée avant d'être utilisée dans une requête SQL. Cela pourrait être exploité pour manipuler les interrogations SQL en injectant du code SQL arbitraire.
L'exploitation de ces vulnérabilités require permission pour créer ou edit posts.
Les vulnérabilités sont rapportées en versions inférieures à 5.x-1.8.
Solutions :
Mettre à jour en version 5.x-1.8.
http://drupal.org/node/277684
Vulnérabilité découverte par :
L'éditeur crédite:
1) Heine Deelstra du Drupal security team
2) John Morahan
Référence :
SA-2008-041:
http://drupal.org/node/277877
Veuillez noter : L'information sur laquelle est basée ce bulletin Secunia provient d'un tiers sauf mention du contraire. Secunia collecte, valide, et vérifie tout les rapports de vulnérabilité issus de la recherche en sécurité de groupes, distributeurs ou autres.
Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.
Derniers bulletins de sécurité informatique
Bulletins de sécurité informatiques relatifs
|
|
|