Drupal DRUPAL-SA-CORE-2010-002 Multiple Remote Vulnerabilities
BID:42391
Info
Drupal DRUPAL-SA-CORE-2010-002 Multiple Remote Vulnerabilities
| Bugtraq ID: | 42391 |
| Class: | Unknown |
| CVE: |
CVE-2010-3092 CVE-2010-3093 CVE-2010-3094 |
| Remote: | Yes |
| Local: | No |
| Published: | Aug 11 2010 12:00AM |
| Updated: | Apr 13 2015 10:24PM |
| Credit: | Dylan Tack, Justin Klein Keane and Heine Deelstra |
| Vulnerable: |
Drupal Drupal 6.9 Drupal Drupal 6.7 Drupal Drupal 6.6 Drupal Drupal 6.5 Drupal Drupal 6.4 Drupal Drupal 6.3 Drupal Drupal 6.2 Drupal Drupal 6.16 Drupal Drupal 6.15 Drupal Drupal 6.14 Drupal Drupal 6.13 Drupal Drupal 6.12 Drupal Drupal 6.11 Drupal Drupal 6.10 Drupal Drupal 6.1 Drupal Drupal 6.0 Debian Linux 5.0 sparc Debian Linux 5.0 s/390 Debian Linux 5.0 powerpc Debian Linux 5.0 mipsel Debian Linux 5.0 mips Debian Linux 5.0 m68k Debian Linux 5.0 ia-64 Debian Linux 5.0 ia-32 Debian Linux 5.0 hppa Debian Linux 5.0 armel Debian Linux 5.0 arm Debian Linux 5.0 amd64 Debian Linux 5.0 alpha Debian Linux 5.0 Debian Linux 4.0 sparc Debian Linux 4.0 s/390 Debian Linux 4.0 powerpc Debian Linux 4.0 mipsel Debian Linux 4.0 mips Debian Linux 4.0 m68k Debian Linux 4.0 ia-64 Debian Linux 4.0 ia-32 Debian Linux 4.0 hppa Debian Linux 4.0 armel Debian Linux 4.0 arm Debian Linux 4.0 amd64 Debian Linux 4.0 alpha Debian Linux 4.0 |
| Not Vulnerable: |
Drupal Drupal 6.18 Drupal Drupal 5.23 |
Discussion
Drupal DRUPAL-SA-CORE-2010-002 Multiple Remote Vulnerabilities
Drupal is prone to multiple remote vulnerabilities, including multiple security-bypass vulnerabilities and an HTML-injection vulnerability.
An attacker can exploit this issue to gain unauthorized access to the affected application, gain access to sensitive information, execute arbitrary script code, steal cookie-based authentication credentials. Other attacks are also possible.
The following versions are affected:
5.x prior to 5.23
6.x prior to 6.18
Drupal is prone to multiple remote vulnerabilities, including multiple security-bypass vulnerabilities and an HTML-injection vulnerability.
An attacker can exploit this issue to gain unauthorized access to the affected application, gain access to sensitive information, execute arbitrary script code, steal cookie-based authentication credentials. Other attacks are also possible.
The following versions are affected:
5.x prior to 5.23
6.x prior to 6.18
Exploit / POC
Drupal DRUPAL-SA-CORE-2010-002 Multiple Remote Vulnerabilities
An attacker can exploit these issues through a browser.
An attacker can exploit these issues through a browser.
Solution / Fix
Drupal DRUPAL-SA-CORE-2010-002 Multiple Remote Vulnerabilities
Solution:
Updates are available. Please see the references for more information.
Debian Linux 5.0 ia-64
Debian Linux 5.0 alpha
Debian Linux 5.0 ia-32
Debian Linux 5.0 s/390
Debian Linux 5.0 mipsel
Debian Linux 5.0 hppa
Debian Linux 5.0 m68k
Debian Linux 5.0 arm
Debian Linux 5.0 armel
Debian Linux 5.0
Debian Linux 5.0 amd64
Debian Linux 5.0 mips
Debian Linux 5.0 powerpc
Debian Linux 5.0 sparc
Solution:
Updates are available. Please see the references for more information.
Debian Linux 5.0 ia-64
-
Debian drupal6_6.6-3lenny6_all.deb
http://security.debian.org/pool/updates/main/d/drupal6/drupal6_6.6-3le nny6_all.deb
Debian Linux 5.0 alpha
-
Debian drupal6_6.6-3lenny6_all.deb
http://security.debian.org/pool/updates/main/d/drupal6/drupal6_6.6-3le nny6_all.deb
Debian Linux 5.0 ia-32
-
Debian drupal6_6.6-3lenny6_all.deb
http://security.debian.org/pool/updates/main/d/drupal6/drupal6_6.6-3le nny6_all.deb
Debian Linux 5.0 s/390
-
Debian drupal6_6.6-3lenny6_all.deb
http://security.debian.org/pool/updates/main/d/drupal6/drupal6_6.6-3le nny6_all.deb
Debian Linux 5.0 mipsel
-
Debian drupal6_6.6-3lenny6_all.deb
http://security.debian.org/pool/updates/main/d/drupal6/drupal6_6.6-3le nny6_all.deb
Debian Linux 5.0 hppa
-
Debian drupal6_6.6-3lenny6_all.deb
http://security.debian.org/pool/updates/main/d/drupal6/drupal6_6.6-3le nny6_all.deb
Debian Linux 5.0 m68k
-
Debian drupal6_6.6-3lenny6_all.deb
http://security.debian.org/pool/updates/main/d/drupal6/drupal6_6.6-3le nny6_all.deb
Debian Linux 5.0 arm
-
Debian drupal6_6.6-3lenny6_all.deb
http://security.debian.org/pool/updates/main/d/drupal6/drupal6_6.6-3le nny6_all.deb
Debian Linux 5.0 armel
-
Debian drupal6_6.6-3lenny6_all.deb
http://security.debian.org/pool/updates/main/d/drupal6/drupal6_6.6-3le nny6_all.deb
Debian Linux 5.0
-
Debian drupal6_6.6-3lenny6_all.deb
http://security.debian.org/pool/updates/main/d/drupal6/drupal6_6.6-3le nny6_all.deb
Debian Linux 5.0 amd64
-
Debian drupal6_6.6-3lenny6_all.deb
http://security.debian.org/pool/updates/main/d/drupal6/drupal6_6.6-3le nny6_all.deb
Debian Linux 5.0 mips
-
Debian drupal6_6.6-3lenny6_all.deb
http://security.debian.org/pool/updates/main/d/drupal6/drupal6_6.6-3le nny6_all.deb
Debian Linux 5.0 powerpc
-
Debian drupal6_6.6-3lenny6_all.deb
http://security.debian.org/pool/updates/main/d/drupal6/drupal6_6.6-3le nny6_all.deb
Debian Linux 5.0 sparc
-
Debian drupal6_6.6-3lenny6_all.deb
http://security.debian.org/pool/updates/main/d/drupal6/drupal6_6.6-3le nny6_all.deb
References
Drupal DRUPAL-SA-CORE-2010-002 Multiple Remote Vulnerabilities
References:
References: