Risques
- Contournement de la politique de sécurité
- Injection de code indirecte
Systèmes affectés
- Drupal versions 5.11 et antérieures ;
- Drupal versions 6.5 et antérieures.
Résumé
De multiples vulnérabilités dans Drupal permettent de contourner la politique de sécurité et de réaliser des attaques de type cross-site scripting.
Description
De multiples vulnérabilités ont été découvertes dans Drupal :
- sur les serveurs configurés pour utiliser des machines virtuelles, il est possible d'inclure et d'exécuter des fichiers qui se trouvent en dehors de l'arborescence de Drupal (versions 5.x et 6.x) ;
- des attaques de type cross-site scripting sont possibles via certains titres (versions 6.x).
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité Drupal SA-2008-067 du 22 octobre 2008 http://drupal.org/node/324824