• Все разделы
  • Статьи
  • Медиа
  • Новости
  • Нормативные материалы
  • Конференции
  • Глоссарий

DSA-3346-1 drupal7 -- обновление безопасности

Главная Специалистам База уязвимостей DSA-3346-1 drupal7 -- обновление безопасности

Карточка уязвимости

Характеристики уязвимости

Уровень опасности
Оценка CVSS
(AV:N/AC:L/Au:N/C:P/I:P/A:P)
Производитель ПО
Наименование ПО
drupal7 (any)
Описание
В Drupal, инфраструктуре управления содержимым, было
обнаружено несколько уязвимостей:

CVE-2015-6658
Функциональность автоматического заполнения форм неправильно очищает
    запрошенный URL, позволяя удалённым злоумышленникам выполнять атаки по принципу межсайтового
    скриптинга.
CVE-2015-6659
Система фильтрации комментариев SQL может позволить пользователю с повышенными
    разрешениями вводить вредоносный код в комментарии SQL.
CVE-2015-6660
API форм не выполняет во время проверку токена формы,
    что позволяет функциям обратного вызова для загрузки файлов запускаться с недоверенным вводом.
    Эта уязвимость позволяет удалённым злоумышленникам загружать файлы на сайт с
    помощью учётной записи другого пользователя.
CVE-2015-6661
Пользователи, не имеющие права на доступ к содержимому, могут видеть заголовки
    нод, к которым они не имеют доступа, в случае, если ноды были добавлены в
    меню на сайте, к которому эти пользователи имеют доступ.
CVE-2015-6665
Удалённые злоумышленники могут выполнять атаки по принципу межсайтового скриптинга путём
    вызова функции Drupal.ajax() с HTML-элементом из белого списка в качестве аргумента.

В предыдущем стабильном выпуске (wheezy) эти проблемы были исправлены
в версии 7.14-2+deb7u11.
В стабильном выпуске (jessie) эти проблемы были исправлены в
версии 7.32-1+deb8u5.
В тестируемом выпуске (stretch) эти проблемы были исправлены
в версии 7.39-1.
В нестабильном выпуске (sid) эти проблемы были исправлены в
версии 7.39-1.
Рекомендуется обновить пакеты drupal7.
Как исправить
Проблема может быть решена обновлением операционной системы до следующих версий пакетов в зависимости от архитектуры:
Debian GNU/Linux 8:
noarch:
drupal7 - 7.32-1+deb8u5
Debian GNU/Linux 7:
noarch:
drupal7 - 7.14-2+deb7u11
Ссылки
http://www.debian.org/security/dsa-3346/

Источник: CVE
Наименование: CVE-2015-6665
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2015-6665

Источник: CVE
Наименование: CVE-2015-6658
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2015-6658

Источник: CVE
Наименование: CVE-2015-6661
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2015-6661

Источник: CVE
Наименование: CVE-2015-6659
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2015-6659

Источник: CVE
Наименование: CVE-2015-6660
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2015-6660