Drupal 9.5.x < 9.5.11 / 10.x < 10.0.11 / 10.1.x < 10.1.4 Drupal 弱點 (SA-CORE-2023-006)

high Nessus Plugin ID 181691

概要

遠端 Web 伺服器上執行的 PHP 應用程式受到一個弱點影響。

說明

根據其自我報告的版本,遠端 Web 伺服器上執行的 Drupal 執行個體是 9.5.11 之前的 9.5.x 版、10.0.11 之前的 10.x 版或 10.1.4 之前的 10.1.x 版。因此,會受到一個弱點影響。

- 在某些情況下,Drupal 的 JSON: API 模組將輸出錯誤反向追踪。在某些組態下,這可能會造成敏感資訊遭到快取並提供給匿名使用者使用,進而導致權限提升。此弱點只會影響啟用了 JSON: API 模組的網站,且可透過解除安裝 JSON: API 來減輕影響。核心 REST 和提供的 GraphQL 模組不受影響。Drupal Steward 合作夥伴已註意到此問題。部分平台可能會提供緩解措施。不過,並非所有 WAF 組態都可減輕此問題,因此如果您的網站使用 JSON: API,我們仍建議立即更新至此安全性版本來減輕影響。(SA-CORE-2023-006)

請注意,Nessus 並未測試此問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

升級至 Drupal 9.5.11 / 10.0.11 / 10.1.4 版或更新版本。

另請參閱

https://www.drupal.org/sa-core-2023-006

https://www.drupal.org/project/drupal/releases/10.0.11

https://www.drupal.org/project/drupal/releases/10.1.4

https://www.drupal.org/project/drupal/releases/9.5.11

https://www.drupal.org/psa-2021-06-29

https://www.drupal.org/steward

Plugin 詳細資訊

嚴重性: High

ID: 181691

檔案名稱: drupal_10_1_4.nasl

版本: 1.4

類型: remote

系列: CGI abuses

已發布: 2023/9/20

已更新: 2023/10/6

組態: 啟用 Paranoid 模式, 啟用徹底檢查

支援的感應器: Nessus

風險資訊

VPR

風險因素: Medium

分數: 5.9

CVSS v2

風險因素: High

基本分數: 7.1

時間分數: 5.3

媒介: CVSS2#AV:N/AC:H/Au:S/C:C/I:C/A:C

CVSS 評分資料來源: CVE-2023-5256

CVSS v3

風險因素: High

基本分數: 7.5

時間分數: 6.5

媒介: CVSS:3.0/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

弱點資訊

CPE: cpe:/a:drupal:drupal

必要的 KB 項目: installed_sw/Drupal, Settings/ParanoidReport

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2023/9/20

弱點發布日期: 2023/9/20

參考資訊

CVE: CVE-2023-5256

IAVA: 2023-A-0505-S