Drupal Sanitization XSS 误差
宣布时间 2021-04-220x00 误差概述
CVE ID | 时 间 | 2021-04-22 | |
类 型 | XSS | 等 级 | 高危 |
远程使用 | 是 | 影响规模 | |
PoC/EXP | 未果真 | 在野使用 | 否 |
0x01 误差详情

Drupal是PHP编写的开源内容管理框架(CMF),它由内容管理系统(CMS)和PHP开发框架(Framework)配合组成,现在已经成为天下上最受欢迎的CMS之一。
2021年04月21日,Drupal宣布清静通告,修复了Drupal中的一个XSS误差。该误差是由于Drupal Core的sanitization API在某些情形下无法准确过滤跨站剧本,攻击者可以通过使用XSS误差插入恶意代码、偷取用户信息或举行其它操作。
影响规模
Drupal < 9.1.7
Drupal < 9.0.12
Drupal < 8.9.14
Drupal < 7.80
0x02 处置惩罚建议
现在Drupal团队已经修复了此误差,建议实时更新至以下版本:
Drupal 9.1.7
Drupal 9.0.12
Drupal 8.9.14
Drupal 7.80
下载链接:
https://www.drupal.org/project/drupal/releases/9.1.7
https://www.drupal.org/project/drupal/releases/9.0.12
https://www.drupal.org/project/drupal/releases/8.9.14
https://www.drupal.org/project/drupal/releases/7.80
注:8.9.x之前的Drupal 8官方已阻止支持。别的,清静职员还针对已阻止支持的Drupal 6在Github上宣布了适用于SA-CORE-2021-002的Drupal 6焦点清静更新。
0x03 参考链接
https://www.drupal.org/sa-core-2021-002
https://www.mydropwizard.com/blog/drupal-6-core-security-update-sa-core-2021-002
https://github.com/d6lts/drupal/releases/tag/6.57
0x04 时间线
2021-04-21 Drupal宣布清静通告
2021-04-22 VSRC宣布清静通告
0x05 附录
CVSS评分标准官网:http://www.first.org/cvss/



京公网安备11010802024551号