Drupal 7.x < 7.95 / 9.4.x < 9.4.12 / 9.5.x < 9.5.5 / 10.x < 10.0.5 多个漏洞 (drupal-2023-03-15)

high Nessus 插件 ID 172584

简介

远程 Web 服务器上运行的 PHP 应用程序受到多个漏洞影响。

描述

根据其自我报告的版本,远程 Web 服务器上运行的 Drupal 实例为低于 7.95 的 7.x,低于 9.4.12 的 9.4.x、低于 9.5.5 的 9.5.x 或低于 10.0.5 的 10.x。因此,该应用程序受到多个漏洞的影响。

- Drupal 核心提供的页面可从 phpinfo() 中输出标记,以协助诊断 PHP 配置。如果攻击者能够针对特权用户实现 XSS 漏洞利用,他们便可能会使用 phpinfo 页面访问可用于攻击升级的敏感信息。
此漏洞已得到缓解,原因是需要成功利用 XSS 才能利用此漏洞。(SA-CORE-2023-004)

- 语言模块中的语言转换器块可提供用于在不同语言之间快速切换的链接。未发布译文的 URL 可能被泄露。如果与 Pathauto 等模块结合使用,还可能导致未发布内容的标题被泄露。Drupal Steward 不涵盖此公告。(SA-CORE-2023-003)

- 媒体模块在某些情况下不会正确检查实体访问权限。这可能导致用户可以看到他们无权访问的媒体项目的缩略图,包括私人文件的缩略图。此版本与 SA-CONTRIB-2023-010 相一致。Drupal Steward 不涵盖此公告。(SA-CORE-2023-002)

请注意,Nessus 尚未测试这些问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

升级版本到 Drupal 7.95 / 9.4.12 / 9.5.5 / 10.0.5 或更高版本。

另见

https://www.drupal.org/sa-core-2023-004

https://www.drupal.org/project/drupal/releases/10.0.5

https://www.drupal.org/project/drupal/releases/7.95

https://www.drupal.org/project/drupal/releases/9.4.12

https://www.drupal.org/project/drupal/releases/9.5.5

https://www.drupal.org/psa-2021-06-29

https://www.drupal.org/sa-core-2023-003

https://www.drupal.org/steward

https://www.drupal.org/sa-core-2023-002

https://www.drupal.org/sa-contrib-2023-010

插件详情

严重性: High

ID: 172584

文件名: drupal_10_0_5.nasl

版本: 1.2

类型: remote

系列: CGI abuses

发布时间: 2023/3/15

最近更新时间: 2023/3/27

配置: 启用偏执模式, 启用全面检查

支持的传感器: Nessus

漏洞信息

CPE: cpe:/a:drupal:drupal

必需的 KB 项: Settings/ParanoidReport, installed_sw/Drupal

易利用性: No known exploits are available

补丁发布日期: 2023/3/15

漏洞发布日期: 2023/3/15

参考资料信息

IAVA: 2023-A-0151-S