Přeskočit přímo na text


Jádro: cross site scripting, nový Drupal 6.11 a 5.17

Tip: Bezpečnost je důležitá! Přihlašte si RSS bezpečnostních problémů Drupalu a buďte vždy v obraze!

Pokud Drupal vypisuje uživatelská data, vždy je chrání před útoky na nebezpečné HTML tagy. Existují speciální sekvence znaků, které jsou validní v UTF-8, ale stále také v UTF-7 kódování. Pokud se tyto objeví ve stránce dříve, než Drupal vypíše značku <meta http-equiv=„Content-Type“ />, některé prohlížeče (IE6) tagy interpretují i přes to, že Drupal stejně posílá HTTP hlavičku s kódováním.

Dále se Drupalu týká CSRF na úvodní stránce – pokud uživatel navštíví web přes speciální URL, zkonstruovanou útočníkem, je možné uživatele donutit, aby jeho některý odeslaný formulář poslal data na web třetí strany. Chyba se týká pouze úvodní stránky a netýká se přihlašovacího formuláře.

Pokud nemůžete upgradovat jádro, můžete použít patche, viz. http://drupal.org/node/449078

Zároveň můžete upravit své téma vzhledu následujícím způsobem: najděte řádku <?php print $head ?> a přesunujte ji v kódu nahoru dokud nebude nad tagem <title>.

Nebezpečí: Střední

Týká se jádra: Ano

Postižený modul: Drupal

Opraveno ve verzích: 6.11, 5.17

Odkaz na stažení nové verze: 6.11, 5.17

 

Poslat nový komentář

Obsah tohoto pole je soukromý a nebude veřejně zobrazen.
  • You can use Texy! to format and alter entered content.
  • Povolené HTML značky: <a> <em> <strong> <cite> <code> <ul> <ol> <li> <p> <br> <b> <i> <h2> <img> <pre> <sup> <sub> <pre class="php"> <span class="php-keyword1"> <span class="php-var"> <span class="php-num"> <img class="screenshot"> <p class="beginner"> <a class="greybox"> <h3> <h4>

Více informací o možnostech formátování

Idem na Drupal Camp Bratislava 2010

Hledat

Přihlášení

Poslední komentáře