int(6715)

Boletines de Vulnerabilidades


Múltiples vulnerabilidades en módulos Drupal

Clasificación de la vulnerabilidad

Propiedad Valor
Nivel de Confianza Probable
Impacto Aumento de privilegios
Dificultad Avanzado
Requerimientos del atacante Acceso remoto con cuenta

Información sobre el sistema

Propiedad Valor
Fabricante afectado GNU/Linux
Software afectado Módulo en Drupal de Relación de Usuarios 6.x-1.x anteriores a 6.x-1.4 y en 7.x-1.x anteriores a 7.x-1.0-alpha5.
Módulo en Drupal de API de búsqueda en las versiones 7.x-1.x antes de 7.x-1.4.
Módulo en Drupal Live CSS versiones 6.x-2.x antes de 6.x-2.1 y 7.x-2.x antes de 7.x-2.7.
Módulo de utilidad de atajos de teclado versiones 7.x-1.x antes de 7.x-1.1

Descripción

Se han detectado múltiples vulnerabilidades en diversos módulos de Drupal.

Existen dos vulnerabilidades de tipo cross-site scripting (XSS). Una en el módulo de Relación de Usuarios 6.x-1.x anteriores a 6.x-1.4 y en 7.x-1.x anteriores a 7.x-1.0-alpha5 que permiten a atacantes remotos autenticados con el rol de "usuario administrador de relaciones" inyectar scripts o HTML a través de nombres de relaciones. La otra en el módulo API de búsqueda en las versiones 7.x-1.x antes de 7.x-1.4 que permite a usuarios remotos autenticados con ciertos roles la inyección de script o HTML a través de algunos campos no especificados.

Otra vulnerabilidad en el módulo Live CSS de subida de ficheros sin restricción, en las versiones 6.x-2.x antes de 6.x-2.1 y 7.x-2.x antes de 7.x-2.7 permite a usuarios remotos autenticados con permisos "administrador CSS" ejecutar código arbitrario mediante la subida de un fichero con extensión ejecutable, lo que les da acceso a acceder a través de una solicitud al fichero en un directorio inespecificado.

El módulo de utilidad de atajos de teclado en las versiones 7.x-1.x antes de 7.x-1.1 no gestiona correctamente las restricciones del nodo, lo que permite a usuarios remotos autenticados con el permiso "administrador atajos" leer, editar, o borrar nodos a través de vectores no especificados.

Solución

Las vulnerabilidades se encuentran actualmente en análisis y Drupal aún no ha confirmado públicamente toda la información ni ninguna actualización que las solucione.
Se recomienda visitar la web de Drupal para conocer las últimas novedades sobre actualizaciones y vulnerabilidades.

Identificadores estándar

Propiedad Valor
CVE CVE-2013-0225
CVE-2013-0226
CVE-2013-0227
CVE-2013-0206
BID

Recursos adicionales

Drupal:
http://drupal.org/security/

Histórico de versiones

Versión Comentario Fecha
1.0 Aviso emitido 2013-03-20