Bulletin d'alerte Debian

DSA-3291-1 drupal7 -- Mise à jour de sécurité

Date du rapport :
18 juin 2015
Paquets concernés :
drupal7
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le dictionnaire CVE du Mitre : CVE-2015-3231, CVE-2015-3232, CVE-2015-3233, CVE-2015-3234.
Plus de précisions :

Plusieurs vulnérabilités ont été découvertes dans drupal7, une plate-forme de gestion de contenu utilisée pour alimenter les sites internet.

  • CVE-2015-3231

    Un traitement incorrect du cache rendait le contenu privé vu par user 1 visible aux autres utilisateurs non privilégiés.

  • CVE-2015-3232

    Un défaut dans le module Field UI permettait à des attaquants de rediriger des utilisateurs vers des sites malveillants.

  • CVE-2015-3233

    À cause d'une validation insuffisante des URL, le module Overlay pourrait être utilisé pour rediriger des utilisateurs vers des sites malveillants.

  • CVE-2015-3234

    Le module OpenID permettait à un attaquant de se connecter sous l'identité d'autres utilisateurs, y compris les administrateurs.

Pour la distribution oldstable (Wheezy), ces problèmes ont été corrigés dans la version 7.14-2+deb7u10.

Pour la distribution stable (Jessie), ces problèmes ont été corrigés dans la version 7.32-1+deb8u4.

Pour la distribution unstable (Sid), ces problèmes ont été corrigés dans la version 7.38.1.

Nous vous recommandons de mettre à jour vos paquets drupal7.