Drupal 8.9.x < 8.9.16 / 9.x < 9.0.14 / 9.1.x < 9.1.9 Drupal 漏洞 (SA-CORE-2021-003)

high Nessus 插件 ID 149999

简介

远程 Web 服务器上运行的 PHP 应用程序受到一个漏洞的影响。

描述

根据其自我报告的版本,远程 Web 服务器上运行的 Drupal 实例为低于 8.9.16 的 8.9.x,低于 9.0.14 的 9.x 或低于 9.1.9 的 9.1.x。因此,该操作系统受到漏洞的影响。

- Drupal 内核使用了第三方 CKEditor 库。此库在解析 HTML 时存在一个错误,可导致 XSS 攻击。CKEditor 4.16.1 及更高版本均包含该补丁。通过非 Drupal 内核方法使用 CKEditor 库的用户,应更新其第三方代码(例如 Drupal 7 的 WYSIWYG 模块)。Drupal 安全团队的策略是除非第三方库随 Drupal 内核一起提供,否则不会警告会影响第三方库的问题。请参阅 DRUPAL-SA-PSA-2016-004 以了解详细信息。此问题已缓解,因为它仅影响启用了 CKEditor 的站点。(SA-CORE-2021-003)

请注意,Nessus 尚未测试此问题,而是只依赖于应用程序自我报告的版本号。

解决方案

升级到 Drupal 8.9.16 / 9.0.14 / 9.1.9 或更高版本。

另见

https://www.drupal.org/sa-core-2021-003

https://www.drupal.org/project/drupal/releases/8.9.16

https://www.drupal.org/project/drupal/releases/9.0.14

https://www.drupal.org/project/drupal/releases/9.1.9

https://www.drupal.org/psa-2016-004

插件详情

严重性: High

ID: 149999

文件名: drupal_9_1_9.nasl

版本: 1.3

类型: remote

系列: CGI abuses

发布时间: 2021/5/27

最近更新时间: 2022/4/11

配置: 启用偏执模式, 启用全面检查

支持的传感器: Nessus

漏洞信息

CPE: cpe:/a:drupal:drupal

必需的 KB 项: Settings/ParanoidReport, installed_sw/Drupal

易利用性: No known exploits are available

补丁发布日期: 2021/5/26

漏洞发布日期: 2021/5/26