Vulnerability Bulletins |
Múltiples vulnerabilidades en módulos Drupal |
|
Vulnerability classification |
|
| Property | Value |
| Confidence level | Probable |
| Impact | Aumento de privilegios |
| Dificulty | Avanzado |
| Required attacker level | Acceso remoto con cuenta |
System information |
|
| Property | Value |
| Affected manufacturer | GNU/Linux |
| Affected software |
Módulo en Drupal de Relación de Usuarios 6.x-1.x anteriores a 6.x-1.4 y en 7.x-1.x anteriores a 7.x-1.0-alpha5. Módulo en Drupal de API de búsqueda en las versiones 7.x-1.x antes de 7.x-1.4. Módulo en Drupal Live CSS versiones 6.x-2.x antes de 6.x-2.1 y 7.x-2.x antes de 7.x-2.7. Módulo de utilidad de atajos de teclado versiones 7.x-1.x antes de 7.x-1.1 |
Description |
|
|
Se han detectado múltiples vulnerabilidades en diversos módulos de Drupal. Existen dos vulnerabilidades de tipo cross-site scripting (XSS). Una en el módulo de Relación de Usuarios 6.x-1.x anteriores a 6.x-1.4 y en 7.x-1.x anteriores a 7.x-1.0-alpha5 que permiten a atacantes remotos autenticados con el rol de "usuario administrador de relaciones" inyectar scripts o HTML a través de nombres de relaciones. La otra en el módulo API de búsqueda en las versiones 7.x-1.x antes de 7.x-1.4 que permite a usuarios remotos autenticados con ciertos roles la inyección de script o HTML a través de algunos campos no especificados. Otra vulnerabilidad en el módulo Live CSS de subida de ficheros sin restricción, en las versiones 6.x-2.x antes de 6.x-2.1 y 7.x-2.x antes de 7.x-2.7 permite a usuarios remotos autenticados con permisos "administrador CSS" ejecutar código arbitrario mediante la subida de un fichero con extensión ejecutable, lo que les da acceso a acceder a través de una solicitud al fichero en un directorio inespecificado. El módulo de utilidad de atajos de teclado en las versiones 7.x-1.x antes de 7.x-1.1 no gestiona correctamente las restricciones del nodo, lo que permite a usuarios remotos autenticados con el permiso "administrador atajos" leer, editar, o borrar nodos a través de vectores no especificados. |
|
Solution |
|
|
Las vulnerabilidades se encuentran actualmente en análisis y Drupal aún no ha confirmado públicamente toda la información ni ninguna actualización que las solucione. Se recomienda visitar la web de Drupal para conocer las últimas novedades sobre actualizaciones y vulnerabilidades. |
|
Standar resources |
|
| Property | Value |
| CVE |
CVE-2013-0225 CVE-2013-0226 CVE-2013-0227 CVE-2013-0206 |
| BID | |
Other resources |
|
|
Drupal: http://drupal.org/security/ |
|
Version history |
||
| Version | Comments | Date |
| 1.0 | Aviso emitido | 2013-03-20 |






