Vulnerabilidad en la función _prepopulate_request_walk en el módulo Prepopulate para Drupal (CVE-2016-3188)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-264
Permisos, privilegios y/o control de acceso
Fecha de publicación:
08/04/2016
Última modificación:
12/04/2025
Descripción
La función _prepopulate_request_walk en el módulo Prepopulate 7.x-2.x en versiones anteriores a 7.x-2.1 para Drupal permite a atacantes remotos modificar el tipo de campo (1) actions, (2) container, (3) token, (4) password, (5) password_confirm, (6) text_format o (7) markup y consecuentemente tener un impacto no especificado a través de vectores desconocidos.
Impacto
Puntuación base 3.x
7.30
Gravedad 3.x
ALTA
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:prepopulate_project:prepopulate:7.x-2.0:*:*:*:*:drupal:*:* | ||
| cpe:2.3:a:prepopulate_project:prepopulate:7.x-2.x:dev:*:*:*:drupal:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://cgit.drupalcode.org/prepopulate/commit/prepopulate.module?id=16cdb63cc3b256dd785e029ec17f92ddf80cc443
- https://www.drupal.org/node/2679215
- https://www.drupal.org/node/2679503
- http://cgit.drupalcode.org/prepopulate/commit/prepopulate.module?id=16cdb63cc3b256dd785e029ec17f92ddf80cc443
- https://www.drupal.org/node/2679215
- https://www.drupal.org/node/2679503



