Přeskočit přímo na text


XSS zranitelnost a možnost vyzrazení informací v modulu Organic Groups

Tip: Bezpečnost je důležitá! Přihlašte si RSS bezpečnostních problémů Drupalu a buďte vždy v obraze!

Modul Organic Groups umožňuje uživatelům vytvářet a spravovat vlastní „skupiny“. Byly nalezeny dvě zranitelnosti v tomto modulu.

XSS zranitelnost

Tento modul zobrazuje různé hodnoty bez patřičného filtrování. Zákeřní vlastníci skupin jsou schopni zneužít tento problém a vložit nežádoucí skript nebo HTML kód do stránky. XSS útok zneužívající této slabiny by mohl vést k převzetí administrátorských práv.

Předpoklady zneužití:

  • Jedno zaškrtávací políčko v administraci musí být odškrtnuto (ve výchozím nastavení je zaškrtnuto)
  • Web musí povolit neověřeným uživatelům vytvářet skupiny
  • Vlastník takové „záškodnické“ skupiny musí přesvědčit ostatní, aby se připojili k jeho skupině
  • Chyby může být zneužito jen pokud se uživatel pokusí začít novou diskuzi ve skupině (komentář se nepočítá)

Vyzrazení informací

Zlomyslní uživatelé mohou zjistit název soukromých skupin. Ostatní podrobnosti o skupině a obsah soukromých příspěvků není kompromitován.

Předpoklady zneužití:

  • Musí být povolen modul Organic Groups Access
  • Web musí mít povoleno vytváření soukromých skupin

Nebezpečí: Nízké

Týká se jádra: Ne

Postižený modul: Organic Groups

Opraveno ve verzích: 6.x-1.0-rc1 a 5.x-7.3

Odkaz na stažení nové verze: og-6.x-1.0-rc1.tar.gz či og-5.x-7.3.tar.gz

 

Poslat nový komentář

Obsah tohoto pole je soukromý a nebude veřejně zobrazen.
  • You can use Texy! to format and alter entered content.
  • Povolené HTML značky: <a> <em> <strong> <cite> <code> <ul> <ol> <li> <p> <br> <b> <i> <h2> <img> <pre> <sup> <sub> <pre class="php"> <span class="php-keyword1"> <span class="php-var"> <span class="php-num"> <img class="screenshot"> <p class="beginner"> <a class="greybox"> <h3> <h4>

Více informací o možnostech formátování

Mollom CAPTCHA (play audio CAPTCHA)
Type the characters you see in the picture above; if you can't read them, submit the form and a new image will be generated.

Drupal meet-up mobilni web 2011

Hledat

Přihlášení

Poslední komentáře