 |
|
S . G . D . S . N
Agence nationale
de la sécurité des
systèmes d'information
|
 |
|
Paris, le 25 octobre 2006
No CERTA-2006-AVI-464 |
Affaire suivie par :
CERTA
AVIS DU CERTA
Objet : Multiples
vulnérabilités dans Drupal
Tableau 1: Gestion du document
| Référence |
CERTA-2006-AVI-464 |
| Titre |
Multiples
vulnérabilités dans Drupal |
| Date de la première
version |
25 octobre 2006 |
| Date de la dernière
version |
- |
| Source(s) |
Bulletins de
sécurité Drupal du 18 octobre
2006 |
| Pièce(s) jointe(s) |
Aucune |
|
Une gestion de version détaillée se trouve
à la fin de ce document.
- Atteinte à l'intégrité des
données ;
- Cross-site Scripting.
- Drupal 4.7.3 ;
- Drupal 4.6.9.
De multiples vulnérabilités sont présentes
dans Drupal et permettent à un utilisateur
distant d'altérer le contenu d'une page php ou
de réaliser une attaque de type cross-site
scripting.
Trois vulnérabilités sont présentes dans
Drupal :
- La première permet à un utilisateur distant
de modifier la page de destination spécifiée
dans un formulaire HTML afin, par exemple, de
diriger la victime vers un site arbitraire ;
- la deuxième permet à un utilisateur
distant, par le biais d'une page web construite de
façon particulière, d'injecter une
réponse dans un formulaire Drupal dans le
contexte du navigateur d'un utilisateur consultant le site de
l'attaquant ;
- la dernière vulnérabilité permet
à un utilisateur distant de réaliser une
attaque de type cross-site scripting via une
vulnérabilité présente dans l'analyseur
XML de Drupal.
Se référer au bulletin de
sécurité de l'éditeur pour l'obtention des
correctifs (cf. section Documentation).
- 25 octobre 2006
- version initiale.
CERTA
2012-01-04
|
 |