Risques
- Atteinte à la confidentialité des données
- Exécution de code arbitraire à distance
Systèmes affectés
- Drupal versions 5.x antérieures à 5.16 ;
- Drupal versions 6.x antérieures à 6.10.
Résumé
Une vulnérabilité dans Drupal permet d'accéder en lecture à des fichiers et, dans certains cas, de les exécuter.
Description
Une vulnérabilité a été découverte dans le traitement des thèmes de Drupal. Cette faille permet d'inclure des fichiers déjà présents sur le serveur, ce qui peut conduire à une exécution de code arbitraire à distance.
Cette vulnérabilité n'est exploitable que sous Microsoft Windows.
Solution
Se référer aux bulletins de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité SA-CORE-2009-003 (versions 6.x) du 25 février 2009 : http://drupal.org/node/383724
- Bulletin de sécurité SA-CORE-2009-004 (versions 5.x) du 25 février 2009 : http://drupal.org/node/384024