Risques
- Atteinte à la confidentialité des données
- Contournement de la politique de sécurité
- Injection de code indirecte à distance (XSS)
- Injection de requêtes illégitimes par rebond (CSRF)
Systèmes affectés
- Drupal core versions 9.2.x antérieures à 9.2.6
- Drupal core versions 9.1.x antérieures à 9.1.13
- Drupal core versions 8.9.x antérieures à 8.9.19
L'éditeur ne maintient plus les versions 8 antérieures à 8.9.x et les versions 9 antérieures à 9.1.x. Les utilisateurs d'une version obsolète doivent préalablement mettre à jour Drupal pour bénéficier des correctifs de sécurité.
Résumé
De multiples vulnérabilités ont été découvertes dans Drupal Core. Certaines d'entre elles permettent à un attaquant de provoquer un contournement de la politique de sécurité, une atteinte à la confidentialité des données et une injection de code indirecte à distance (XSS).
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité Drupal sa-core-2021-006 du 15 septembre 2021 https://www.drupal.org/sa-core-2021-006
- Bulletin de sécurité Drupal sa-core-2021-007 du 15 septembre 2021 https://www.drupal.org/sa-core-2021-007
- Bulletin de sécurité Drupal sa-core-2021-008 du 15 septembre 2021 https://www.drupal.org/sa-core-2021-008
- Bulletin de sécurité Drupal sa-core-2021-009 du 15 septembre 2021 https://www.drupal.org/sa-core-2021-009
- Bulletin de sécurité Drupal sa-core-2021-010 du 15 septembre 2021 https://www.drupal.org/sa-core-2021-010
- Référence CVE CVE-2020-13673 https://www.cve.org/CVERecord?id=CVE-2020-13673
- Référence CVE CVE-2020-13674 https://www.cve.org/CVERecord?id=CVE-2020-13674
- Référence CVE CVE-2020-13675 https://www.cve.org/CVERecord?id=CVE-2020-13675
- Référence CVE CVE-2020-13676 https://www.cve.org/CVERecord?id=CVE-2020-13676
- Référence CVE CVE-2020-13677 https://www.cve.org/CVERecord?id=CVE-2020-13677