Risque

  • Contournement de la politique de sécurité ;
  • injection de code indirecte.

Systèmes affectés

  • Drupal versions 5.11 et antérieures ;
  • Drupal versions 6.5 et antérieures.

Résumé

De multiples vulnérabilités dans Drupal permettent de contourner la politique de sécurité et de réaliser des attaques de type cross-site scripting.

Description

De multiples vulnérabilités ont été découvertes dans Drupal :

  • sur les serveurs configurés pour utiliser des machines virtuelles, il est possible d'inclure et d'exécuter des fichiers qui se trouvent en dehors de l'arborescence de Drupal (versions 5.x et 6.x) ;
  • des attaques de type cross-site scripting sont possibles via certains titres (versions 6.x).

Solution

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation