Drupal 项目事件追踪模块多个跨站攻击漏洞

漏洞信息详情

Drupal 项目事件追踪模块多个跨站攻击漏洞

漏洞简介

20070123之前的Drupal(1)项目事件追踪模块 4.7.0到5.x版本和(2)Project 4.6.0到5.x 模块中存在多个跨站攻击漏洞。远程认证用户可以借助(a)特定的\”项目节点上的字段\”或(b)\”关于事件追踪的特定的项目详情设置\”,注入任意的web脚本或HTML。

漏洞公告

目前厂商已经发布了升级补丁以修复此安全问题,补丁获取链接:

http://ftp.osuosl.org/pub/drupal/files/projects/project-4.7.x-1.2.tar.gz

参考网址

来源: VUPEN

名称: ADV-2007-0312

链接:http://www.frsirt.com/english/advisories/2007/0312

来源: OSVDB

名称: 32133

链接:http://osvdb.org/32133

来源: drupal.org

链接:http://drupal.org/node/112146

来源: XF

名称: projecttracking-unspecified-xss(31728)

链接:http://xforce.iss.net/xforce/xfdb/31728

来源: BID

名称: 22224

链接:http://www.securityfocus.com/bid/22224

来源: SECUNIA

名称: 23908

链接:http://secunia.com/advisories/23908

© 版权声明
THE END
喜欢就支持一下吧
点赞0 分享