SQL injekce v modulu Profile Search
Vložil/a miloso, 19 Červen, 2008 - 04:02
Tip: Bezpečnost je důležitá! Přihlašte si RSS bezpečnostních problémů Drupalu a buďte vždy v obraze!
Modul Profile Search poskytuje uživatelům možnost prohledávat uživatelské profily podle všech polí profilu, které Drupal v základu nabízí. Různé hodnoty jsou uloženy v databázi jako řetězce bez toho, aby byly předtím prověřeny. Uživatelé s oprávněním „access user profiles” mohou použít tyto hodnoty ke spuštění útoku zvaného jako „SQL injekce”. Takový útok může útočníkovi poskytnout administrátorská práva.
Nebezpečí: Kritické
Týká se jádra: Ne
Postižený modul: Profile Search
Opraveno ve verzích: 5.x-1.0
Odkaz na stažení nové verze: Profile Search 5.x 1.0

Poslat nový komentář