Risques
- Atteinte à l'intégrité des données
- Atteinte à la confidentialité des données
- Contournement de la politique de sécurité
- Exécution de code arbitraire à distance
Systèmes affectés
- La version 4.6.6 de Drupal et les versions antérieures ;
- la version 4.7.0 de Drupal.
Description
Drupal est un environnement pour gérer les contenus de sites Internet. Deux vulnérabilités ont été identifiées dans les versions 4.6.X et 4.7.0 :
- La première concerne les droits manquants au répertoire files. Un utilisateur malveillant peut donc lire ou écrire certains fichiers (voire même les exécuter s'il peut les télécharger au préalable sur le site vulnérable).
- La seconde repose sur un mauvais contrôle de paramètres intégrés dans des requêtes SQL. Il est alors possible pour un utilisateur malveillant d'injecter du code SQL arbitraire dans la base de données.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité DRUPAL-SA-2006-005 du 18 mai 2006 : http://drupal.org/node/65357
- Bulletin de sécurité DRUPAL-SA-2006-006 du 24 mai 2006 : http://drupal.org/node/65409
- Mise à jour du projet Drupal : http://drupal.org/project