Risque

  • Atteinte à la confidentialité des données ;
  • injection de code indirecte ;
  • injection de requêtes illégitimes par rebond.

Systèmes affectés

  • Drupal versions 5.16 et antérieures ;
  • Drupal versions 6.10 et antérieures.

Résumé

Deux vulnérabilités dans Drupal permettent de réaliser des injections de code indirectes et des injections de requêtes illégitimes par rebond.

Description

Deux vulnérabilités ont été découvertes dans Drupal :

  • des injections de code indirectes sont possibles par l'intermédiaire de caractères UTF-8 pouvant être interprétés en UTF-7 ;
  • par l'intermédiaire d'un lien spécifiquement constitué, les données saisies dans un formulaire peuvent être transmises à un site tiers. Ce site peut ensuite réaliser des injections de requêtes illégitimes par rebond.

Solution

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation