Fecha de publicaciĂłn: 16/09/2021
Importancia:
Media
Recursos afectados:
Drupal, versiĂłn 9.2, 9.1 y 8.9.
Las versiones de Drupal 8 anteriores a la 8.9.x y de Drupal 9 anteriores a la 9.1.x, se encuentran al final de su vida Ăștil y ya no reciben cobertura de seguridad.
DescripciĂłn:
Se han publicado cinco vulnerabilidades de severidad media que podrĂan afectar al core de Drupal.
SoluciĂłn:
Actualizar:
- Drupal 9.2, a la versiĂłn 9.2.6;
- Drupal 9.1, a la versiĂłn 9.1.13;
- Drupal 8.9, a la versiĂłn 8.9.19.
Detalle:
- En determinadas circunstancias, el filtro del mĂłdulo Drupal core Media podrĂa permitir a un atacante sin privilegios inyectar HTML en una pĂĄgina cuando un usuario, con permisos para insertar contenidos multimedia, accede a ella. Se ha asignado el identificador CVE-2020-13673 para esta vulnerabilidad.
- El mĂłdulo QuickEdit no valida correctamente el acceso a rutas, lo que podrĂa permitir explotar una vulnerabilidad cross-site request forgery (SCRF) y asĂ, comprometer la integridad de la informaciĂłn. Se ha asignado el identificador CVE-2020-13674 para esta vulnerabilidad.
- Una validaciĂłn incorrecta en la subida de archivos a travĂ©s de las APIs HTTP de los mĂłdulos JSON:API y REST/File, podrĂa permitir a un atacante subir archivos evadiendo el proceso de validaciĂłn. Se ha asignado el identificador CVE-2020-13675 para esta vulnerabilidad.
- El mĂłdulo QuickEdit no comprueba correctamente el acceso a campos en algunas circunstancias, lo que podrĂa permitir la revelaciĂłn de informaciĂłn. Se ha asignado el identificador CVE-2020-13676.
- El mĂłdulo JSON:API no restringe el acceso a ciertos contenidos correctamente en determinadas circunstancias. Se ha asignado el identificador CVE-2020-13677 para esta vulnerabilidad.
Etiquetas:
ActualizaciĂłn, CMS, Vulnerabilidad
Ir a la fuente
Author: INCIBE
Aviso: Esta noticia / aviso es Ășnicamente informativa y su veracidad estĂĄ supeditada a la fuente origen. TechConsulting muestra este contenido por creer en su fuente y cĂłmo servicio para facilitar a usuarios y empresas la obtenciĂłn de dicho contenido. Agradecemos a la fuente el esfuerzo por distribuir este tipo de noticias y avisos sobre Ciberseguridad.