Drupal Sanitization XSS 误差

宣布时间 2021-04-22

0x00 误差概述

CVE  ID


时   间

2021-04-22

类   型

XSS

等   级

高危

远程使用

是

影响规模


PoC/EXP

未果真

在野使用

否

 

0x01 误差详情

image.png

Drupal是PHP编写的开源内容管理框架(CMF),它由内容管理系统(CMS)和PHP开发框架(Framework)配合组成,现在已经成为天下上最受欢迎的CMS之一。

2021年04月21日,Drupal宣布清静通告,修复了Drupal中的一个XSS误差。该误差是由于Drupal Core的sanitization API在某些情形下无法准确过滤跨站剧本,攻击者可以通过使用XSS误差插入恶意代码、偷取用户信息或举行其它操作。

 

影响规模

Drupal < 9.1.7

Drupal < 9.0.12

Drupal < 8.9.14

Drupal < 7.80

 

0x02 处置惩罚建议

现在Drupal团队已经修复了此误差,建议实时更新至以下版本:

Drupal 9.1.7

Drupal 9.0.12

Drupal 8.9.14

Drupal 7.80


下载链接:

https://www.drupal.org/project/drupal/releases/9.1.7

https://www.drupal.org/project/drupal/releases/9.0.12

https://www.drupal.org/project/drupal/releases/8.9.14

https://www.drupal.org/project/drupal/releases/7.80


注:8.9.x之前的Drupal 8官方已阻止支持。别的,清静职员还针对已阻止支持的Drupal 6在Github上宣布了适用于SA-CORE-2021-002的Drupal 6焦点清静更新。

 

0x03 参考链接

https://www.drupal.org/sa-core-2021-002

https://www.mydropwizard.com/blog/drupal-6-core-security-update-sa-core-2021-002

https://github.com/d6lts/drupal/releases/tag/6.57

 

0x04 时间线

2021-04-21  Drupal宣布清静通告

2021-04-22  VSRC宣布清静通告

 

0x05 附录

 

CVSS评分标准官网:http://www.first.org/cvss/

image.png