int(6715)

Vulnerability Bulletins


Múltiples vulnerabilidades en módulos Drupal

Vulnerability classification

Property Value
Confidence level Probable
Impact Aumento de privilegios
Dificulty Avanzado
Required attacker level Acceso remoto con cuenta

System information

Property Value
Affected manufacturer GNU/Linux
Affected software Módulo en Drupal de Relación de Usuarios 6.x-1.x anteriores a 6.x-1.4 y en 7.x-1.x anteriores a 7.x-1.0-alpha5.
Módulo en Drupal de API de búsqueda en las versiones 7.x-1.x antes de 7.x-1.4.
Módulo en Drupal Live CSS versiones 6.x-2.x antes de 6.x-2.1 y 7.x-2.x antes de 7.x-2.7.
Módulo de utilidad de atajos de teclado versiones 7.x-1.x antes de 7.x-1.1

Description

Se han detectado múltiples vulnerabilidades en diversos módulos de Drupal.

Existen dos vulnerabilidades de tipo cross-site scripting (XSS). Una en el módulo de Relación de Usuarios 6.x-1.x anteriores a 6.x-1.4 y en 7.x-1.x anteriores a 7.x-1.0-alpha5 que permiten a atacantes remotos autenticados con el rol de "usuario administrador de relaciones" inyectar scripts o HTML a través de nombres de relaciones. La otra en el módulo API de búsqueda en las versiones 7.x-1.x antes de 7.x-1.4 que permite a usuarios remotos autenticados con ciertos roles la inyección de script o HTML a través de algunos campos no especificados.

Otra vulnerabilidad en el módulo Live CSS de subida de ficheros sin restricción, en las versiones 6.x-2.x antes de 6.x-2.1 y 7.x-2.x antes de 7.x-2.7 permite a usuarios remotos autenticados con permisos "administrador CSS" ejecutar código arbitrario mediante la subida de un fichero con extensión ejecutable, lo que les da acceso a acceder a través de una solicitud al fichero en un directorio inespecificado.

El módulo de utilidad de atajos de teclado en las versiones 7.x-1.x antes de 7.x-1.1 no gestiona correctamente las restricciones del nodo, lo que permite a usuarios remotos autenticados con el permiso "administrador atajos" leer, editar, o borrar nodos a través de vectores no especificados.

Solution

Las vulnerabilidades se encuentran actualmente en análisis y Drupal aún no ha confirmado públicamente toda la información ni ninguna actualización que las solucione.
Se recomienda visitar la web de Drupal para conocer las últimas novedades sobre actualizaciones y vulnerabilidades.

Standar resources

Property Value
CVE CVE-2013-0225
CVE-2013-0226
CVE-2013-0227
CVE-2013-0206
BID

Other resources

Drupal:
http://drupal.org/security/

Version history

Version Comments Date
1.0 Aviso emitido 2013-03-20