Risques
- Atteinte à l'intégrité des données
- Exécution de code arbitraire à distance
- Injection de code indirecte
Systèmes affectés
- Drupal versions 5.x antérieures à 5.10 ;
- Drupal versions 6.x antérieures à 6.4.
Résumé
De multiples vulnérabilités dans Drupal permettent de modifier le contenu, de réaliser des injections de code indirectes et de déposer des fichiers.
Description
De multiples vulnérabilités ont été découvertes dans Drupal :
- plusieurs erreurs permettent de réaliser des attaques de type cross-site scripting et cross-site request forgery ;
- le module blogAPI ne valide pas correctement l'extension des fichiers déposés ce qui permet à des utilisateurs disposant de droits spécifiques de déposer des fichiers dangereux ;
- le module Upload dans Drupal 6 contient une vulnérabilité permettant l'élévation de privilèges pour certains utilisateurs disposant de droits spécifiques. Ceci permet notamment de modifier du contenu.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité Drupal SA-2008-047 du 13 août 2008 http://drupal.org/node/295053