漏洞信息详情
SimpleSAMLphp drupalauth模块身份验证绕过漏洞
- CNNVD编号:CNNVD-201311-082
- 危害等级: 中危
- CVE编号: CVE-2013-4552
- 漏洞类型: 授权问题
- 发布时间: 2013-11-07
- 威胁类型: 远程
- 更新时间: 2014-05-14
- 厂 商: drupalauth_project
- 漏洞来源: Alan Barrett
漏洞简介
SimpleSAMLphp是一个实现了SAML 2.0服务提供者和标识提供者功能的PHP身份验证项目。drupalauth是其中的一个用于管理Drupal身份生命周期的模块。
simpleSAMLphp drupalauth模块1.2.2之前版本的lib/Auth/Source/External.php脚本存在安全漏洞。远程攻击者可借助cookie中的UID利用该漏洞绕过身份验证。
漏洞公告
目前厂商已经发布了升级补丁以修复此安全问题,补丁获取链接:
https://code.Google.com/p/drupalauth/issues/detail?id=9
参考网址
来源:code.Google.com
链接:https://code.Google.com/p/drupalauth/issues/detail?id=9
来源:MLIST
名称:[oss-security] 20131108 Re: CVE request: drupalauth module for simpleSAMLphp trivial impersonation
链接:http://www.openwall.com/lists/oss-security/2013/11/08/6
来源:MLIST
名称:[oss-security] 20131105 CVE request: drupalauth module for simpleSAMLphp trivial impersonation
链接:http://www.openwall.com/lists/oss-security/2013/11/05/1
来源:SECUNIA
名称:55519
链接:http://secunia.com/advisories/55519
来源: BID
名称: 63537
链接:http://www.securityfocus.com/bid/63537
受影响实体
- Drupalauth_project Drupalauth:1.2.1:-:~-~-~Simplesamlphp~~
补丁
暂无
评论