漏洞信息详情
Drupal Form API模块跨站请求伪造漏洞
漏洞简介
Drupal是Drupal社区所维护的一套用PHP语言开发的免费、开源的内容管理系统。Form API是其中的一个用来创建表单的API模块。
Drupal 6.37之前6.x版本和7.39之前7.x版本的Form API模块中存在安全漏洞,该漏洞源于程序没有正确验证表单令牌。远程攻击者可借助‘file upload value callbacks’利用该漏洞实施CSRF攻击,向不同用户账户上传文件。
漏洞公告
目前厂商已经发布了升级补丁以修复此安全问题,补丁获取链接:
https://www.drupal.org/SA-CORE-2015-003
参考网址
来源:www.drupal.org
链接:https://www.drupal.org/SA-CORE-2015-003
来源: BID
链接:http://www.securityfocus.com/bid/76436
受影响实体
- Drupal Drupal:6.36<!--2000-1-1-->
- Drupal Drupal:6.29<!--2000-1-1-->
- Drupal Drupal:6.3<!--2000-1-1-->
- Drupal Drupal:6.30<!--2000-1-1-->
- Drupal Drupal:6.31<!--2000-1-1-->
补丁
- drupal-7.39<!--2015-8-19-->
- drupal-7.39<!--2015-8-19-->
- drupal-6.37<!--2015-8-19-->
- drupal-6.37<!--2015-8-19-->
还没有评论,来说两句吧...