int(5499)

Vulnerability Bulletins


Múltiples vulnerabilidades en drupal6

Vulnerability classification

Property Value
Confidence level Oficial
Impact Aumento de la visibilidad
Dificulty Avanzado
Required attacker level Acceso remoto sin cuenta a un servicio exotico

System information

Property Value
Affected manufacturer GNU/Linux
Affected software drupal6

Description

Se han encontrado múltiples vulnerabilidades en drupal6. Las vulnerabilidades son descritas a continuación:

- CVE-2010-3091: Se ha descubierto una vulnerabilidad en el módulo OpenId.
Un atacante podría acceder a cuentas de usuarios mediante técnicas desconocidas.

- CVE-2010-3092: Se ha descubierto una vulnerabilidad en Drupal 5.x versiones anteriores a la 5,23 y Drupal 6.x versiones anteriores a 6,18. La vulnerabilidad reside en un error en el módulo de carga. Un atacante remoto podría saltarse las restricciones de acceso mediante la carga de un archivo especialmente manipulado.

- CVE-2010-3093: Se ha descubierto una vulnerabilidad en Drupal 5.x versiones anteriores a la 5,23 y Drupal 6.x versiones anteriores a 6,18.
Un atacante remoto podría saltarse las restricciones de acceso mediante una URL especialmente manipulada.

- CVE-2010-3094: Se ha descubierto una vulnerabilidad en Drupal 5.x versiones anteriores a la 5,23 y Drupal 6.x versiones anteriores a 6,18.
Un atacante remoto podría ejecutar código arbitrario mediante un sript web .

Solution



Actualización de software

Debian (DSA-2113-1)

Source
http://security.debian.org/pool/updates/main/d/drupal6/drupal6_6.6-3lenny6.dsc
http://security.debian.org/pool/updates/main/d/drupal6/drupal6_6.6-3lenny6.diff.gz
http://security.debian.org/pool/updates/main/d/drupal6/drupal6_6.6.orig.tar.gz
http://security.debian.org/pool/updates/main/d/drupal6/drupal6_6.6-3lenny6_all.deb

Standar resources

Property Value
CVE CVE-2010-3091
CVE-2010-3092
CVE-2010-3093
CVE-2010-3094
BID

Other resources

Debian Security Advisory (DSA-2113-1)
http://lists.debian.org/debian-security-announce/2010/msg00162.html

Version history

Version Comments Date
1.0 Aviso emitido 2010-09-28
Ministerio de Defensa
CNI
CCN
CCN-CERT