Résumé
De multiples vulnérabilités ont été découvertes dans Drupal Core. Certaines d’entre elles permettent à un attaquant de provoquer un contournement de la politique de sécurité, une atteinte à la confidentialité des données et une injection de code indirecte à distance (XSS).
Risque(s)
- Contournement de la politique de sécurité
- Atteinte à la confidentialité des données
- Injection de code indirecte à distance (XSS)
- Injection de requêtes illégitimes par rebond (CSRF)
Systèmes affectés
- Drupal core versions 9.2.x antérieures à 9.2.6
- Drupal core versions 9.1.x antérieures à 9.1.13
- Drupal core versions 8.9.x antérieures à 8.9.19
Solution
Se référer au bulletin de sécurité de l’éditeur pour l’obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité Drupal sa-core-2021-010 du 15 septembre 2021 https://www.drupal.org/sa-core-2021-010
- Bulletin de sécurité Drupal sa-core-2021-009 du 15 septembre 2021 https://www.drupal.org/sa-core-2021-009
- Bulletin de sécurité Drupal sa-core-2021-008 du 15 septembre 2021 https://www.drupal.org/sa-core-2021-008
- Bulletin de sécurité Drupal sa-core-2021-007 du 15 septembre 2021 https://www.drupal.org/sa-core-2021-007
- Bulletin de sécurité Drupal sa-core-2021-006 du 15 septembre 2021
- https://www.drupal.org/sa-core-2021-006 Référence CVE CVE-2020-13677 http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-13677 Référence CVE CVE-2020-13676
- http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-13676 Référence CVE CVE-2020-13675
- http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-13675 Référence CVE CVE-2020-13674
- http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-13674 Référence CVE CVE-2020-13673
- http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-13673