PT-2026-5243 · Drupal · Central Authentication System (Cas) Server
CVSS v3.1
4.2
Média
| Vetor | AV:N/AC:H/PR:L/UI:N/S:U/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Drupal Central Authentication System (CAS) Server versões anteriores a 2.0.3
Drupal Central Authentication System (CAS) Server versões 2.1.0 a 2.1.1
Descrição
O módulo Central Authentication System (CAS) Server para Drupal não sana adequadamente os valores dos campos fornecidos pelo usuário quando configurados como atributos em uma resposta do servidor CAS, resultando em um problema de Injeção de Elemento XML. Um atacante deve estar autenticado e ter a capacidade de inserir XML em um campo de entidade de usuário configurado como origem de atributo CAS para explorar essa vulnerabilidade.
Recomendações
Atualize o Drupal Central Authentication System (CAS) Server para a versão 2.0.3 ou posterior.
Atualize o Drupal Central Authentication System (CAS) Server para a versão 2.1.2 ou posterior.
Exploit
Correção
LPE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Central Authentication System (Cas) Server