|
|
SECURINFOS.INFO - Veille en sécurité informatique
Drupal Requête Cross-Site Forgée et Contournement de la Sécurité
14/08/2008 13H32
Référence Secunia : SA31460
Date de publication : 2008-08-14
Risque : Non Critique. Niveau 2 sur 5. 
Impact : Contournement de la Sécurité, Cross Site Scripting, Manipulation de données, Exposition de données sensibles
Lieu : A distance
Solutions :
Correctif de l'éditeur
Produit :
Drupal 6.x
Description :
Deux vulnérabilités ont été identifiées dans Drupal, qui pourraient être exploitées par des utilisateurs malicieux pour passer outre certaines restrictions de sécurité, et par des personnes malintentionnées pour conduire des falsifications de requête cross-site.
1) Une vulnérabilité est causée du fait que l'application permet aux utilisateurs de réaliser certaines actions via des requêtes HTTP sans réaliser de vérifications de validité pour vérifier la requête. Cela pourrait être exploité pour soumettre des formulaires mis en cache et forms contenant AHAH elements et téléverser des fichiers, en incitant un utilisateur en cours à visiter une page web malicieuse.
2) Une vulnérabilité est causée du fait d'une restriction d'accès incorrecte dans le module Upload. Cela pourrait être exploité pour éditer nodes, delete files, et télécharger des pièces jointes sans possèder des droits d'accès valides.
L'exploitation de cette vulnérabilité requière les informations d'authentification utilisateur valides avec le "uploader des fichiers" permission.
Les vulnérabilités sont rapportées dans toutes les versions 6.x inférieures à 6.4.
Solutions :
Mettre à jour en version 6.4.
Vulnérabilité découverte par :
1) Heine Deelstra, Drupal security team
2) Damien Tournoud et John Morahan, Drupal security team et Caroline Schnapp
Référence :
DRUPAL-SA-2008-047:
http://drupal.org/node/295053
Veuillez noter : L'information sur laquelle est basée ce bulletin Secunia provient d'un tiers sans mention du contraire. Secunia collecte, valide, et vérifie tout les rapports de vulnérabilité issus de la recherche en sécurité de groupes, distributeurs ou autres.
Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.
Derniers bulletins de sécurité informatique
Bulletins de sécurité informatiques relatifs
|
|
|