Risque

  • Contournement de la politique de sécurité ;
  • injection de code indirecte à distance.

Systèmes affectés

  • Drupal versions 7.x antérieures à 7.1 ;
  • Drupal versions 6.x antérieures à 6.21.

Résumé

De multiples vulnérabilités dans Drupal permettent de réaliser des injections de code indirectes ou d'obtenir des accès à des fichiers privés.

Description

De multiples vulnérabilités ont été découvertes dans Drupal :

  • une injection de code indirecte est possible du fait d'une faille dans le gestionnaire d'erreurs (Drupal 6.x) ;
  • un problème dans le module des couleurs permet une injection de code indirecte (Drupal 6.x et 7.x) ;
  • lorsque les fichiers privés sont utilisés avec un module d'accès aux noeuds, ils peuvent être accédés sans restriction via le module File (Drupal 7.x).

Solution

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation