PT-2020-7486 · Mozilla · Persona
Forest Monsen
·
Publicado
2020-02-18
·
Atualizado
2020-02-27
·
CVE-2013-4227
CVSS v2.0
6.8
Média
| Vetor | AV:N/AC:M/Au:N/C:P/I:P/A:P |
**Nome do software vulnerável e versões afetadas:
Versões do módulo Mozilla Persona de 7.x-1.x a 7.x-1.10
Descrição:
Existe uma vulnerabilidade de falsificação de solicitação entre sites (CSRF) na função
persona xsrf token, localizada no arquivo persona.module do módulo Mozilla Persona para Drupal. Isso permite que invasores remotos sequestrem a autenticação de usuários arbitrários por meio de um token de segurança que não é do tipo de dados string.Recomendações:
Para as versões 7.x-1.x a 7.x-1.10 do módulo Mozilla Persona, atualize para a versão 7.x-1.11 ou posterior para resolver o problema. Como solução temporária, considere desativar a função
persona xsrf token até que um patch esteja disponível. Restrinja o acesso ao persona.module para minimizar o risco de exploração. Evite usar o token de segurança em um tipo de dados que não seja string no módulo afetado até que o problema seja resolvido.Correção
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Persona