漏洞信息详情
Drupal Flag模块跨站脚本漏洞
- CNNVD编号:CNNVD-201310-097
- 危害等级: 中危
- CVE编号: CVE-2013-5964
- 漏洞类型: 跨站脚本
- 发布时间: 2013-09-30
- 威胁类型: 远程
- 更新时间: 2013-10-16
- 厂 商: joachim_noreiko
- 漏洞来源:
漏洞简介
Drupal是Drupal社区所维护的一套用PHP语言开发的免费、开源的内容管理系统。Flag是其中的一个标记模块,该模块可标记任意的节点、评论、用户等内容。
Drupal平台下的Flag模块7.x-3.1之前的7.x-3.x版本的管理员页面中存在跨站脚本漏洞。具有‘Administer flags’权限的远程攻击者可借助flag标题利用该漏洞注入任意Web脚本或HTML。
漏洞公告
目前厂商已经发布了升级补丁以修复此安全问题,补丁获取链接:
https://drupal.org/node/2075287
参考网址
来源: drupal.org
链接:https://drupal.org/node/2076221
来源: drupal.org
链接:https://drupal.org/node/2075287
来源: FULLDISC
名称: 20130828 [Security-news] SA-CONTRIB-2013-071 - Flag - Cross Site Scripting
链接:http://seclists.org/fulldisclosure/2013/Aug/287
来源: BUGTRAQ
名称: 20130828 Drupal Node View Permissions module and Flag module Vulnerabilities
链接:http://archives.neohapsis.com/archives/bugtraq/2013-08/0184.HTML
来源: OSVDB
名称: 96750
链接:http://osvdb.org/96750
受影响实体
- Joachim_noreiko Flag_module:7.X-3.0
- Joachim_noreiko Flag_module:7.X-3.0:Rc1
- Joachim_noreiko Flag_module:7.X-3.0:Beta1
补丁
暂无
评论