FreeBSD:drupal -- 开放重定向漏洞 (75f39413-7a00-11e5-a2a1-002590263bf5)

medium Nessus 插件 ID 86587

简介

远程 FreeBSD 主机缺少与安全相关的更新。

描述

Drupal 开发团队报告:

Drupal 核心中的 Overlay 模块将管理页面显示为当前页面上的层(使用 JavaScript),而不是替换浏览器窗口中的页面。叠加模块在显示 URL 内容之前未对其进行充分验证,导致开放重定向漏洞。

该漏洞已得到缓解,原因是它只能用来攻击拥有“访问管理叠加”权限的站点用户,并且必须启用叠加模块。

用于此问题的不完整补丁已作为 SA-CORE-2015-002 的一部分发布。

解决方案

更新受影响的程序包。

另见

http://www.nessus.org/u?034c342d

https://www.openwall.com/lists/oss-security/2015/10/23/6

http://www.nessus.org/u?5bbad59c

插件详情

严重性: Medium

ID: 86587

文件名: freebsd_pkg_75f394137a0011e5a2a1002590263bf5.nasl

版本: 2.11

类型: local

发布时间: 2015/10/26

最近更新时间: 2021/1/6

支持的传感器: Nessus

风险信息

VPR

风险因素: Low

分数: 3.0

CVSS v2

风险因素: Medium

基本分数: 5.8

矢量: CVSS2#AV:N/AC:M/Au:N/C:P/I:P/A:N

CVSS v3

风险因素: Medium

基本分数: 6.1

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N

漏洞信息

CPE: p-cpe:/a:freebsd:freebsd:drupal7, cpe:/o:freebsd:freebsd

必需的 KB 项: Host/local_checks_enabled, Host/FreeBSD/release, Host/FreeBSD/pkg_info

补丁发布日期: 2015/10/24

漏洞发布日期: 2015/10/21

参考资料信息

CVE: CVE-2015-7943