Drupal 6.x < 6.33 / 7.x < 7.31 XML-RPC DoS

medium Nessus Plugin ID 77186

概要

遠端 web 伺服器執行的 PHP 應用程式受到一個拒絕服務弱點影響。

說明

遠端網頁伺服器執行的 Drupal 是比 6.33 舊的 6.x 版或比 7.31 舊的 7.x 版。因此受到多個拒絕服務弱點影響:

- Drupal 中的 XML-RPC 程式庫允許在實體擴充期間進行實體宣告,而不考慮遞迴。
遠端攻擊者使用含有大量巢狀實體參照的特製 XML 文件,可藉由消耗可用記憶體和 CPU 資源來造成拒絕服務。(CVE-2014-5265)

- Drupal 中的 XML-RPC 程式庫未限制 XML 文件中的元素數。遠端攻擊者可透過大型文件,藉由 CPU 消耗造成拒絕服務。(CVE-2014-5266)

- 在 'xmlrpc.php' 中存在一個 XML 插入瑕疵,此瑕疵是因為剖析器接受來自未受信任來源的 XML 內部實體所導致。遠端攻擊者可加以惡意利用,透過特製的 XML 資料,造成拒絕服務。
此弱點也存在於 Drupal OpenID 模組內。

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼。

解決方案

升級至 6.33 / 7.31 或更新版本。

另請參閱

https://www.drupal.org/SA-CORE-2014-004

https://www.drupal.org/project/drupal/releases/7.31

https://www.drupal.org/drupal-6.33-release-notes

Plugin 詳細資訊

嚴重性: Medium

ID: 77186

檔案名稱: drupal_7_31.nasl

版本: 1.15

類型: remote

系列: CGI abuses

已發布: 2014/8/13

已更新: 2022/4/11

組態: 啟用 Paranoid 模式, 啟用徹底檢查

支援的感應器: Nessus

風險資訊

VPR

風險因素: Low

分數: 3.6

CVSS v2

風險因素: Medium

基本分數: 5

時間分數: 3.7

媒介: CVSS2#AV:N/AC:L/Au:N/C:N/I:N/A:P

弱點資訊

CPE: cpe:/a:drupal:drupal

必要的 KB 項目: www/PHP, Settings/ParanoidReport, installed_sw/Drupal

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2014/8/6

弱點發布日期: 2014/8/6

參考資訊

CVE: CVE-2014-5265, CVE-2014-5266

BID: 69146