Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Drupal (CVE-2017-6931)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-434 Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
01/03/2018
Última modificación:
03/10/2019

Descripción

En las versiones 8.4.x de Drupal anteriores a la 8.4.5, el módulo Settings Tray tiene una vulnerabilidad que permite que los usuarios actualicen ciertos datos para los que no tienen permisos. Si se ha implementado un formulario Settings Tray en el módulo contrib o en el custom, deberían añadirse las comprobaciones de acceso correctas. Esta versión solo soluciona las dos implementaciones de core, pero no protege contra otras omisiones. La vulnerabilidad puede mitigarse deshabilitando el módulo Settings Tray.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:drupal:drupal:*:*:*:*:*:*:*:* 8.4.0 (incluyendo) 8.4.5 (excluyendo)


Referencias a soluciones, herramientas e información