Risques
- Contournement de la politique de sécurité
- Injection de code indirecte à distance
Systèmes affectés
- Drupal versions 6.x antérieures à 6.21.
- Drupal versions 7.x antérieures à 7.1 ;
Résumé
De multiples vulnérabilités dans Drupal permettent de réaliser des injections de code indirectes ou d'obtenir des accès à des fichiers privés.
Description
De multiples vulnérabilités ont été découvertes dans Drupal :
- une injection de code indirecte est possible du fait d'une faille dans le gestionnaire d'erreurs (Drupal 6.x) ;
- un problème dans le module des couleurs permet une injection de code indirecte (Drupal 6.x et 7.x) ;
- lorsque les fichiers privés sont utilisés avec un module d'accès aux noeuds, ils peuvent être accédés sans restriction via le module File (Drupal 7.x).
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité Drupal SA-CORE-2011-001 du 25 mai 2011 http://drupal.org/node/1168756