Site Documentation Module for Drupal Database Tablesのアクセスコンテンツ権限の情報漏洩

high Nessus プラグイン ID 32325

概要

リモート Web サーバーには、情報漏洩の脆弱性の影響を受ける PHP アプリケーションが含まれています。

説明

リモートホストにインストールされているDrupal用のSite Documentationサードパーティモジュールのバージョンでは、「access content」権限を持っている任意のユーザーが、アプリケーションのデータベース内の任意のテーブルの内容を取得できます。攻撃者が、この問題を悪用して、ユーザー名、パスワードハッシュ、電子メールアドレス、アクティブセッションIDなどの機密情報を取得する可能性があります。

ソリューション

Site Documentation 5.x-1.8/6.x-1.1以降にアップグレードしてください。

参考資料

https://www.drupal.org/node/258547

プラグインの詳細

深刻度: High

ID: 32325

ファイル名: drupal_sitedoc_tables_disclosure.nasl

バージョン: 1.23

タイプ: remote

ファミリー: CGI abuses

公開日: 2008/5/16

更新日: 2022/4/11

設定: 徹底したチェックを有効にする

サポートされているセンサー: Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 5.8

CVSS v2

リスクファクター: High

基本値: 7.5

現状値: 5.5

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

脆弱性情報

CPE: cpe:/a:drupal:drupal, cpe:/a:drupal:site_documentation_module

必要な KB アイテム: www/PHP, installed_sw/Drupal

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2008/5/14

脆弱性公開日: 2008/5/14

参照情報

CVE: CVE-2008-2271

BID: 29242

CWE: 264

SECUNIA: 30257