Debian DSA-2113-1:drupal6 - いくつかの脆弱性

medium Nessus プラグイン ID 49292

Language:

概要

リモート Debian ホストに、セキュリティ更新がありません。

説明

多機能のコンテンツ管理フレームワークである Drupal 6 に、複数の脆弱性が発見されました。Common Vulnerabilities and Exposures プロジェクトは次の問題を特定しています:

- CVE-2010-3091 OpenID モジュールで複数の問題が発見され、ユーザーアカウントへの悪意のあるアクセスが行われる可能性があります。

- CVE-2010-3092 アップロードモジュールには、大文字と小文字の区別をチェックしないために、アクセス制限のバイパスが含まれる可能性があります。

- CVE-2010-3093 コメントモジュールに権限昇格の問題があり、特定のユーザーが制限をバイパスする可能性があります。

- CVE-2010-3094 いくつかのクロスサイトスクリプティング(XSS)問題が Action 機能で発見されました。

ソリューション

drupal6 パッケージをアップグレードしてください。

安定版(stable)ディストリビューション(lenny)では、これらの問題はバージョン 6.6-3lenny6 で修正されました。

参考資料

https://bugs.debian.org/cgi-bin/bugreport.cgi?bug=592716

https://security-tracker.debian.org/tracker/CVE-2010-3091

https://security-tracker.debian.org/tracker/CVE-2010-3092

https://security-tracker.debian.org/tracker/CVE-2010-3093

https://security-tracker.debian.org/tracker/CVE-2010-3094

https://www.debian.org/security/2010/dsa-2113

プラグインの詳細

深刻度: Medium

ID: 49292

ファイル名: debian_DSA-2113.nasl

バージョン: 1.14

タイプ: local

エージェント: unix

公開日: 2010/9/21

更新日: 2021/1/4

サポートされているセンサー: Agentless Assessment, Frictionless Assessment Agent, Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: Low

スコア: 3.7

CVSS v2

リスクファクター: Medium

基本値: 5.5

現状値: 4.1

ベクトル: CVSS2#AV:N/AC:L/Au:S/C:P/I:P/A:N

脆弱性情報

CPE: p-cpe:/a:debian:debian_linux:drupal6, cpe:/o:debian:debian_linux:5.0

必要な KB アイテム: Host/local_checks_enabled, Host/Debian/release, Host/Debian/dpkg-l

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2010/9/20

参照情報

CVE: CVE-2010-3091, CVE-2010-3092, CVE-2010-3093, CVE-2010-3094, CVE-2010-3685, CVE-2010-3686

BID: 42388, 42391

DSA: 2113