Podatność CVE-2011-2726


Publikacja: 2019-11-15   Modyfikacja: 2019-11-16

Opis:
An access bypass issue was found in Drupal 7.x before version 7.5. If a Drupal site has the ability to attach File upload fields to any entity type in the system or has the ability to point individual File upload fields to the private file directory in comments, and the parent node is denied access, non-privileged users can still download the file attached to the comment if they know or guess its direct URL.

Typ:

CWE-863

(Incorrect Authorization)

CVSS2 => (AV:N/AC:L/Au:N/C:P/I:N/A:N)

Ogólna skala CVSS
Znaczenie
Łatwość wykorzystania
5/10
2.9/10
10/10
Wymagany dostęp
Złożoność ataku
Autoryzacja
Zdalny
Niska
Nie wymagana
Wpływ na poufność
Wpływ na integralność
Wpływ na dostępność
Częściowy
Brak
Brak
Affected software
Redhat -> Enterprise linux 
Fedoraproject -> Fedora 
Drupal -> Drupal 
Debian -> Debian linux 

 Referencje:
http://www.openwall.com/lists/oss-security/2012/03/19/10
http://www.openwall.com/lists/oss-security/2012/03/20/14
https://access.redhat.com/security/cve/cve-2011-2726
https://bugzilla.redhat.com/show_bug.cgi?id=CVE-2011-2726
https://security-tracker.debian.org/tracker/CVE-2011-2726
https://www.drupal.org/node/1231510

Copyright 2024, cxsecurity.com

 

Back to Top