Модуль Project Issue Tracking 5.x-2.x-dev до 20080130 в серии 5.x-2.x, 5.x-1.2 и более ранних версиях в серии 5.x-1.x, 4.7.x-2.6 и более ра…
Модуль Project Issue Tracking 5.x-2.x-dev до 20080130 в серии 5.x-2.x, 5.x-1.2 и более ранних версиях в серии 5.x-1.x, 4.7.x-2.6 и более ранних версиях в серии 4.7.x-2.x и 4.7.x-1.6 и более ранних версиях в серии 4.7.x-1.x для Drupal (1) не ограничивает расширения прикрепленных файлов, когда модуль Upload включен для узлов issue, что позволяет удаленным злоумышленникам загружать и, возможно, выполнять произвольные файлы; и (2) принимает расширение .html в рамках встроенной функциональности загрузки файлов, что позволяет удаленным злоумышленникам загружать файлы, содержащие произвольный веб-скрипт или HTML.
Слабости этой категории связаны с управлением разрешениями, привилегиями и другими функциями безопасности, применяемыми для контроля доступа.
https://cwe.mitre.org/data/definitions/264.html →Открыть в коллекции CWE →| Продукт | Вендор | Статус |
|---|---|---|
| project_issue_tracking_module | * | Отслеживается |