SA-2008-048-b - CCK - Cross site scripting

g089h515r806 的头像
Submitted by g089h515r806 on 星期日, 2008-09-21 09:18

• 编号: DRUPAL-SA-2008-048-b
• 项目:CCK(第三方模块)
• 版本: 5.x
• 日期: 2008年9月- 04
• 安全风险:不关键
• 攻击点: 远程
• 漏洞:跨站点脚本

更新
此安全公告是对SA-2008-048公告的更新,原公告建议将Drupal 5.x的CCK升级到5.x-1.8.现在你应该升级到5.x-1.9.

描述
CCK 允许某些特权用户通过浏览器为节点类型添加新的字段.

一些输入字段设置(字段标签,帮助文本, 允许的值),在没有经过合适的过滤就被展示了出来.具有“管理内容”权限的恶意用户,可以利用这一点,向页面中插入任意的HTML和脚本代码。这样,恶意用户就可以使用XSS攻击来获取更多的权限。

只有当你的站点管理员比较多时,有多个管理员账号时,这才是一个问题,如果你只有超级用户这1个管理员的话,就不会遇到这个问题。

页面

Subscribe to Think in Drupal RSS