Nicholas Thompson Node Quick Find模块权限许可和访问控制漏洞

漏洞信息详情

Nicholas Thompson Node Quick Find模块权限许可和访问控制漏洞

漏洞简介

基于Drupal的Node Quick Find模块6.x-1.1版本在提供节点主题时,没有使用db_rewrite_sql。远程攻击者可以借助自动完成功能绕过预设的访问限制并读取潜在敏感节点主题。

漏洞公告

目前厂商已经发布了升级补丁以修复此安全问题,补丁获取链接:

http://drupal.org/node/1080114

参考网址

来源: XF

名称: nodequickfind-dbrewritesql-info-disc(66604)

链接:http://xforce.iss.net/xforce/xfdb/66604

来源: BID

名称: 47238

链接:http://www.securityfocus.com/bid/47238

来源: SECUNIA

名称: 44046

链接:http://secunia.com/advisories/44046

来源: drupal.org

链接:http://drupal.org/node/1118408

来源: drupal.org

链接:http://drupal.org/node/1080114

来源: drupal.org

链接:http://drupal.org/files/issues/db_rewrite_sql_12.patch

© 版权声明
THE END
喜欢就支持一下吧
点赞0 分享