Drupal Protected Node模块脚本注入漏洞 CVE-2009-0817 CNNVD-200903-098

3.5 AV AC AU C I A
发布: 2009-03-05
修订: 2024-02-14

Drupal的Protected Node模块可通过口令限制对节点的访问。 protected_node.module模块的protected_node_enterpassword()函数没有正确地过滤用户提供输入,272到274行使用以下语句显示出用户提供的文本: $form[\'\'protected_node\'\'] = array( \'\'#value\'\' => $info ); 由于没有使用check_plain()或类似的函数过滤$info变量,当q设置为admin/settings/protected_node的时候远程攻击者就可以通过提交恶意请求注入任意HTML和脚本代码,并在用户查看认证页面的时候执行注入的代码。

0%
暂无可用Exp或PoC
当前有10条受影响产品信息