PT-2024-10090 · Drupal · Drupal Private Content

Adam Shepherd

+3

·

Publicado

2024-02-28

·

Atualizado

2025-01-10

·

CVE-2024-13248

CVSS v2.0

6.5

Média

VetorAV:N/AC:L/Au:S/C:P/I:P/A:P
Nome do software vulnerável e versões afetadas
Drupal Private Content, versões 0.0.0 a 2.1.0
Descrição
O problema está relacionado a uma atribuição incorreta de privilégios no módulo Private Content do CMS Drupal, permitindo que um invasor remoto contorne as restrições de segurança e obtenha acesso não autorizado a informações protegidas. Isso pode ser feito por meio de framing, o que possibilita a manipulação do alvo.
Recomendações
Para as versões 0.0.0 a 2.1.0, atualize para a versão 2.1.0 ou posterior para resolver o problema. Como solução temporária, considere restringir o acesso ao módulo Private content para minimizar o risco de exploração.

Correção

Incorrect Privilege Assignment

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-00264
CVE-2024-13248
DRUPAL-CONTRIB-2024-012

Produtos afetados

Drupal Private Content