Drupal 8.9.x < 8.9.20 / 9.1.x < 9.1.14 / 9.2.x < 9.2.9 多個弱點 (drupal-2021-11-17)

medium Nessus Plugin ID 155559

Synopsis

遠端網頁伺服器上執行的 PHP 應用程式受到多個弱點的影響。

描述

根據其自我報告的版本,遠端 Web 伺服器上執行的 Drupal 執行個體是 8.9.20 之前的 8.9.x 版、9.1.14 之前的 9.1.x 版或 9.2.9 之前的 9.2.x 版。因此,會受到多個弱點影響。

- CKEditor4 是一個開放原始碼的 WYSIWYG HTML 編輯器。在受影響的版本中,在 Advanced Content Filter (ACF) 模組中發現一個弱點,可能影響 CKEditor 4 使用的所有外掛程式。此弱點允許繞過內容清理,插入格式錯誤的 HTML,進而導致執行 JavaScript 程式碼。此弱點會影響使用 CKEditor 4 版本 < 4.17.0 的所有使用者。已識別並修補此問題。此修正將在 4.17.0 版中提供。(CVE-2021-41164)

- CKEditor4 是一個開放原始碼的 WYSIWYG HTML 編輯器。在受影響的版本中,在核心 HTML 處理模組中發現一個弱點,可能影響 CKEditor 4 使用的所有外掛程式。此弱點允許繞過內容清理,插入格式錯誤的註解 HTML,進而導致執行 JavaScript 程式碼。此弱點會影響使用 CKEditor 4 版本 < 4.17.0 的所有使用者。已識別並修補此問題。此修正將在 4.17.0 版中提供。(CVE-2021-41165)

請注意,Nessus 並未測試此問題,而是僅依據應用程式自我報告的版本號碼。

解決方案

升級至 Drupal 8.9.20 / 9.1.14 / 9.2.9 版或更新版本。

另請參閱

https://www.drupal.org/sa-core-2021-011

https://ckeditor.com/cke4/release/CKEditor-4.17.0

https://ckeditor.com/cke4/release/CKEditor-4.17.1

https://github.com/ckeditor/ckeditor4

http://www.nessus.org/u?b93a11ed

http://www.nessus.org/u?1789d069

https://www.drupal.org/project/drupal/releases/8.9.20

https://www.drupal.org/project/drupal/releases/9.1.14

https://www.drupal.org/project/drupal/releases/9.2.9

https://www.drupal.org/psa-2021-06-29

https://www.drupal.org/steward

Plugin 詳細資訊

嚴重性: Medium

ID: 155559

檔案名稱: drupal_9_2_9.nasl

版本: 1.5

類型: remote

系列: CGI abuses

已發布: 2021/11/18

已更新: 2022/4/11

組態: 啟用 Paranoid 模式

風險資訊

CVSS 評分資料來源: CVE-2021-41165

VPR

風險因素: Low

分數: 3.8

CVSS v2

風險因素: Low

基本分數: 3.5

時間分數: 2.6

媒介: AV:N/AC:M/Au:S/C:N/I:P/A:N

時間媒介: E:U/RL:OF/RC:C

CVSS v3

風險因素: Medium

基本分數: 5.4

時間分數: 4.7

媒介: CVSS:3.0/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N

時間媒介: E:U/RL:O/RC:C

弱點資訊

CPE: cpe:/a:drupal:drupal

必要的 KB 項目: installed_sw/Drupal, Settings/ParanoidReport

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2021/11/17

弱點發布日期: 2021/11/17

參考資訊

CVE: CVE-2021-41164, CVE-2021-41165

IAVA: 2021-A-0559