漏洞信息详情
Drupal Workflow 模块多个跨站脚本漏洞
漏洞简介
Workflow模块中存在多个跨站脚本漏洞,Drupal的一个模数使得具有\"管理工作流程\"特权的远程验证用户, 借助一个(1)工作流量或(2)工作流量状态的名称,注入任意的web脚本或HTML。
漏洞公告
目前厂商已经发布了升级补丁以修复这个安全问题,补丁下载链接:
Drupal Workflow 5.x-1.2
Drupal workflow-5.x-2.4.tar.gz
http://ftp.drupal.org/files/projects/workflow-5.x-2.4.tar.gz
Drupal Workflow 6.x-1.1
Drupal workflow-6.x-1.2.tar.gz
http://ftp.drupal.org/files/projects/workflow-6.x-1.2.tar.gz
Drupal Workflow 5.x-2.3
Drupal workflow-5.x-2.4.tar.gz
http://ftp.drupal.org/files/projects/workflow-5.x-2.4.tar.gz
Drupal Workflow 5.x-1.1
Drupal workflow-5.x-2.4.tar.gz
http://ftp.drupal.org/files/projects/workflow-5.x-2.4.tar.gz
参考网址
来源: XF
名称: workflow-names-states-xss(54028)
链接:http://xforce.iss.net/xforce/xfdb/54028
来源: VUPEN
名称: ADV-2009-3089
链接:http://www.vupen.com/english/advisories/2009/3089
来源: BID
名称: 36878
链接:http://www.securityfocus.com/bid/36878
来源: SECUNIA
名称: 37203
链接:http://secunia.com/advisories/37203
来源: drupal.org
链接:http://drupal.org/node/617456
来源: drupal.org
链接:http://drupal.org/node/612834
来源: drupal.org
链接:http://drupal.org/node/612832
受影响实体
- John_vandyk Workflow:5.X-2.3<!--2000-1-1-->
- John_vandyk Workflow:5.X-2.2<!--2000-1-1-->
- John_vandyk Workflow:5.X-2.1<!--2000-1-1-->
- John_vandyk Workflow:5.X-2.0<!--2000-1-1-->
- John_vandyk Workflow:5.X-2.X-Dev<!--2000-1-1-->
补丁
暂无
还没有评论,来说两句吧...