int(2258)

Vulnerability Bulletins


Múltiples vulnerabilidades en Drupal

Vulnerability classification

Property Value
Confidence level Oficial
Impact Aumento de la visibilidad
Dificulty Avanzado
Required attacker level Acceso remoto sin cuenta a un servicio exotico

System information

Property Value
Affected manufacturer GNU/Linux
Affected software Drupal 4.5.x < 4.5.8
Drupal 4.6.x < 4.6.6

Description

Se han descubierto múltiples vulnerabilidades en Drupal 4.5.x versión anterior a 4.5.8 y 4.6.x versión anterior a 4.6.6. Las vulnerabilidades son descritas a continuación:

- CVE-2006-1225: La vulnerabilidad reside en un fallo la validación de la entrada. Un atacante remoto podría usar Drupal como un proxy de SPAM mediante la inyección de cabeceras a correos electrónicos que se envíen.

- CVE-2006-1226: La vulnerabilidad reside en un fallo la validación de la entrada. Un atacante remoto podría inyectar código HTML o Web script.

- CVE-2006-1227: La vulnerabilidad reside en que los menús creados mediante "menu.module" no disponen de control de acceso. Un atacante remoto podría acceder a páginas de administración.

- CVE-2006-1228: La vulnerabilidad reside en un fallo de corrección de la sesión. Un atacante remoto podría obtener acceso a Drupal mediante un enlace especialmente diseñado que un usuario debería visitar.

Solution



Actualización de software

Debian

Debian Linux 3.1
Source
http://security.debian.org/pool/updates/main/d/drupal/drupal_4.5.3-6.dsc
http://security.debian.org/pool/updates/main/d/drupal/drupal_4.5.3-6.diff.gz
http://security.debian.org/pool/updates/main/d/drupal/drupal_4.5.3.orig.tar.gz
Architecture independent
http://security.debian.org/pool/updates/main/d/drupal/drupal_4.5.3-6_all.deb

Standar resources

Property Value
CVE CVE-2006-1225
CVE-2006-1226
CVE-2006-1227
CVE-2006-1228
BID

Other resources

Debian Security Advisory (DSA 1007-1)
http://lists.debian.org/debian-security-announce/debian-security-announce-2006/msg00087.html

Version history

Version Comments Date
1.0 Aviso emitido 2006-03-17
Ministerio de Defensa
CNI
CCN
CCN-CERT