int(5499)

Boletines de Vulnerabilidades


Múltiples vulnerabilidades en drupal6

Clasificación de la vulnerabilidad

Propiedad Valor
Nivel de Confianza Oficial
Impacto Aumento de la visibilidad
Dificultad Avanzado
Requerimientos del atacante Acceso remoto sin cuenta a un servicio exotico

Información sobre el sistema

Propiedad Valor
Fabricante afectado GNU/Linux
Software afectado drupal6

Descripción

Se han encontrado múltiples vulnerabilidades en drupal6. Las vulnerabilidades son descritas a continuación:

- CVE-2010-3091: Se ha descubierto una vulnerabilidad en el módulo OpenId.
Un atacante podría acceder a cuentas de usuarios mediante técnicas desconocidas.

- CVE-2010-3092: Se ha descubierto una vulnerabilidad en Drupal 5.x versiones anteriores a la 5,23 y Drupal 6.x versiones anteriores a 6,18. La vulnerabilidad reside en un error en el módulo de carga. Un atacante remoto podría saltarse las restricciones de acceso mediante la carga de un archivo especialmente manipulado.

- CVE-2010-3093: Se ha descubierto una vulnerabilidad en Drupal 5.x versiones anteriores a la 5,23 y Drupal 6.x versiones anteriores a 6,18.
Un atacante remoto podría saltarse las restricciones de acceso mediante una URL especialmente manipulada.

- CVE-2010-3094: Se ha descubierto una vulnerabilidad en Drupal 5.x versiones anteriores a la 5,23 y Drupal 6.x versiones anteriores a 6,18.
Un atacante remoto podría ejecutar código arbitrario mediante un sript web .

Solución



Actualización de software

Debian (DSA-2113-1)

Source
http://security.debian.org/pool/updates/main/d/drupal6/drupal6_6.6-3lenny6.dsc
http://security.debian.org/pool/updates/main/d/drupal6/drupal6_6.6-3lenny6.diff.gz
http://security.debian.org/pool/updates/main/d/drupal6/drupal6_6.6.orig.tar.gz
http://security.debian.org/pool/updates/main/d/drupal6/drupal6_6.6-3lenny6_all.deb

Identificadores estándar

Propiedad Valor
CVE CVE-2010-3091
CVE-2010-3092
CVE-2010-3093
CVE-2010-3094
BID

Recursos adicionales

Debian Security Advisory (DSA-2113-1)
http://lists.debian.org/debian-security-announce/2010/msg00162.html

Histórico de versiones

Versión Comentario Fecha
1.0 Aviso emitido 2010-09-28

Miembros de

Ministerio de Defensa
CNI
CCN
CCN-CERT