PT-2026-2979 · Drupal+3 · Role Delegation+1
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Drupal Role Delegation versões 1.3.0 a 1.4.9
Descrição
Existe uma vulnerabilidade de escalada de privilégios no módulo Role Delegation. O módulo permite que administradores do site concedam a determinadas funções a autoridade para atribuir funções selecionadas a usuários, sem necessitar da permissão 'administer permissions'. Uma vulnerabilidade permite que um usuário com a capacidade de delegar uma função também atribua a função de administrador, inclusive à própria conta de usuário. Isso é possível quando o módulo é utilizado em conjunto com o módulo Views Bulk Operations e um atacante tem acesso a uma visualização de usuários com o módulo Views Bulk Operations ativado.
Recomendações
Atualize para a versão 1.5.0 ou posterior do Role Delegation.
Exploit
Correção
LPE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Role Delegation
Drupal/Role Delegation