漏洞信息详情
Drupal Ajax处理程序和Ctools模块跨站脚本漏洞
漏洞简介
Drupal是Drupal社区所维护的一套用PHP语言开发的免费、开源的内容管理系统。Ajax handler是其中的一个用于处理Ajax请求的模块。Ctools(Chaos tool suite)是其中的一个用于改进开发体验的API模块。
Drupal 7.39之前7.x版本中的Ajax处理程序和Drupal Ctools模块6.x-1.14之前6.x-1.x版本中存在跨站脚本漏洞。远程攻击者可借助白名单HTML元素利用该漏洞注入任意Web脚本或HTML。
漏洞公告
目前厂商已经发布了升级补丁以修复此安全问题,补丁获取链接:
https://www.drupal.org/SA-CORE-2015-003
参考网址
来源:www.drupal.org
链接:https://www.drupal.org/node/2554133
来源:www.drupal.org
链接:https://www.drupal.org/node/2554145
来源:www.drupal.org
链接:https://www.drupal.org/SA-CORE-2015-003
来源: BID
链接:http://www.securityfocus.com/bid/76431
受影响实体
- Drupal Drupal:7.0:Alpha4<!--2000-1-1-->
- Drupal Drupal:7.0:Alpha5<!--2000-1-1-->
- Drupal Drupal:7.0:Alpha6<!--2000-1-1-->
- Drupal Drupal:7.0:Alpha3<!--2000-1-1-->
- Drupal Drupal:7.0:Alpha2<!--2000-1-1-->
补丁
- drupal-7.39<!--2015-8-19-->
- drupal-7.39<!--2015-8-19-->
- ctools-6.x-1.14<!--2015-8-19-->
- ctools-6.x-1.14<!--2015-8-19-->
还没有评论,来说两句吧...