適用於 Drupal 網站文件模組的資料庫表格存取內容權限資訊洩漏

high Nessus Plugin ID 32325

語系:

概要

遠端 Web 伺服器包含一個受到資訊洩漏弱點影響的 PHP 應用程式。

說明

遠端主機上安裝的適用於 Drupal 的 Site Documentation 第三方模組版本允許任何具有「存取內容」權限的使用者擷取應用程式資料庫中的任意表格內容。攻擊者可惡意利用此問題來擷取敏感資訊,例如使用者名稱、密碼雜湊、電子郵件地址和使用中的 SESSION ID。

解決方案

升級至 Site Documentation 5.x - 1.8/ 6.x - 1.1 或更新版本。

另請參閱

https://www.drupal.org/node/258547

Plugin 詳細資訊

嚴重性: High

ID: 32325

檔案名稱: drupal_sitedoc_tables_disclosure.nasl

版本: 1.23

類型: remote

系列: CGI abuses

已發布: 2008/5/16

已更新: 2022/4/11

組態: 啟用徹底檢查

支援的感應器: Nessus

風險資訊

VPR

風險因素: Medium

分數: 5.8

CVSS v2

風險因素: High

基本分數: 7.5

時間分數: 5.5

媒介: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

弱點資訊

CPE: cpe:/a:drupal:drupal, cpe:/a:drupal:site_documentation_module

必要的 KB 項目: www/PHP, installed_sw/Drupal

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2008/5/14

弱點發布日期: 2008/5/14

參考資訊

CVE: CVE-2008-2271

BID: 29242

CWE: 264

SECUNIA: 30257