DRUPAL-SA-2007-005 - Drupal core - Arbitrary code execution

  • Advisory ID: DRUPAL-SA-2007-005
  • Project: Drupal core
  • Version: 4.7.x, 5.x
  • Date: 2007-Jan-29
  • Security risk: Highly critical
  • Exploitable from: Remote
  • Vulnerability: Arbitrary code execution

Project and Project issue tracking - Multiple vulnerabilities

  • Advisory ID: DRUPAL-SA-2007-004.
  • Project: Project and Project issue tracking (third party modules).
  • Date: 2007-Jan-23.
  • Security risk: Moderately critical.
  • Exploitable from: Remote.
  • Vulnerability: Access bypass, Cross site scripting, and unsafe file upload handling.

Acidfree - SQL injection

  • Advisory ID: DRUPAL-SA-2007-003.
  • Project: Acidfree (third-party module).
  • Version: 4.6.x, 4.7.x
  • Date: 2007-Jan-23.
  • Security risk: Highly critical.
  • Exploitable from: Remote.
  • Vulnerability: SQL Injection.

Drupal core - Denial of service

  • Advisory ID: DRUPAL-SA-2007-002.
  • Project: Drupal Core.
  • Version: 4.6, 4.7
  • Date: 2007-Jan-05.
  • Security risk: Less critical.
  • Exploitable from: Remote.
  • Vulnerability: Denial of service.

Drupal core - Cross site scripting

  • Advisory ID: DRUPAL-SA-2007-001.
  • Project: Drupal Core.
  • Version: 4.6, 4.7.
  • Date: 2007-Jan-05.
  • Security risk: Less critical.
  • Exploitable from: Remote.
  • Vulnerability: Cross site scripting.

MySite - Cross site scripting

  • Advisory ID: DRUPAL-SA-2006-032.
  • Project: MySite (third-party module).
  • Version: 4.7.0, 4.7.x-3.2, 5.x-1.2.
  • Date: 2006-12-18.
  • Security risk: Less critical.
  • Exploitable from: Remote.
  • Vulnerability: Cross site scripting.

Project and Project issue tracking XSS

  • Advisory ID: DRUPAL-SA-2006-031.
  • Project: Project and Project issue tracking (third party modules).
  • Date: 2006-Dec-18.
  • Security risk: Less critical.
  • Exploitable from: Remote.
  • Vulnerability: Cross site scripting.

Chatroom - Security bypass

  • Advisory ID: DRUPAL-SA-2006-030.
  • Project: Chatroom (third-party module).
  • Date: 2006-Dec-11.
  • Security risk: Highly critical.
  • Exploitable from: Remote.
  • Vulnerability: Security bypass.

Help Tip - Multiple vulnerabilities

  • Advisory ID: DRUPAL-SA-2006-029.
  • Project: Help Tip (third-party module).
  • Date: 2006-Dec-11.
  • Security risk: highly critical.
  • Exploitable from: remote.
  • Vulnerability: SQL Injection, Cross site scripting.

CVS management/tracker XSS

  • Advisory ID: DRUPAL-SA-2006-028.
  • Project: CVS management/tracker (third party module).
  • Date: 2006-Dec-05.
  • Security risk: less critical.
  • Exploitable from: remote.
  • Vulnerability: Cross site scripting.

Extended Tracker - SQL Injection

  • Advisory ID: DRUPAL-SA-2006-027
  • Project: Extended Tracker (xtracker) 4.7
  • Date: 2006-Oct-26
  • Security risk: highly critical
  • Exploitable from: remote
  • Vulnerability: SQL injection

DRUPAL-SA-2006-026 - Drupal core - Form action attribute injection

  • Advisory ID: DRUPAL-SA-2006-026
  • Project: Drupal core
  • Date: 2006-Oct-18
  • Security risk: Less critical
  • Exploitable from: Remote
  • Vulnerability: HTML attribute injection

DRUPAL-SA-2006-025 - Drupal core - Cross site request forgeries

  • Advisory ID: DRUPAL-SA-2006-025
  • Project: Drupal core
  • Date: 2006-Oct-18
  • Security risk: Highly critical
  • Exploitable from: Remote
  • Vulnerability: Cross site request forgeries

DRUPAL-SA-2006-024 - Drupal core - Multiple cross site scripting vulnerabilities

  • Advisory ID: DRUPAL-SA-2006-024
  • Project: Drupal core
  • Date: 2006-Oct-18
  • Security risk: Moderately critical
  • Exploitable from: Remote
  • Vulnerability: Cross site scripting

IMCE file handling vulnerabilities

  • Advisory ID: DRUPAL-SA-2006-023
  • Project: IMCE
  • Date: 2006-October-02
  • Security risk: highly critical
  • Exploitable from: remote
  • Vulnerability: file handling

Search Keywords cross site scripting vulnerability

  • Advisory ID: DRUPAL-SA-2006-022
  • Project: Search Keywords
  • Date: 2006-Sep-20
  • Security risk: moderately critical
  • Exploitable from: remote
  • Vulnerability: cross site scripting

Site Profile Directory cross site scripting vulnerability

  • Advisory ID: DRUPAL-SA-2006-021
  • Project: Site Profile Directory
  • Date: 2006-Sep-20
  • Security risk: less critical
  • Exploitable from: remote
  • Vulnerability: cross site scripting

Userreview cross site scripting vulnerability

  • Advisory ID: DRUPAL-SA-2006-020
  • Project: Userreview
  • Date: 2006-Sep-13
  • Security risk: less critical
  • Exploitable from: remote
  • Vulnerability: cross site scripting

Pubcookie security bypass

  • Advisory ID: DRUPAL-SA-2006-019
  • Project: Pubcookie 4.6, 4.7
  • Date: 2006-Sep-8
  • Security risk: highly critical
  • Exploitable from: remote
  • Vulnerability: security bypass

Pathauto cross site scripting vulnerability

  • Advisory ID: DRUPAL-SA-2006-018
  • Project: Pathauto 4.6, 4.7
  • Date: 2006-Sep-05
  • Security risk: less critical
  • Exploitable from: remote
  • Vulnerability: Cross site scripting

Easylinks multiple vulnerabilities

  • Advisory ID: DRUPAL-SA-2006-017
  • Project: Easylinks 4.7
  • Date: 2006-Aug-22
  • Security risk: highly critical
  • Exploitable from: remote
  • Vulnerability: SQL injection, Cross site scripting

E-commerce Cross site scripting vulnerability

  • Advisory ID: DRUPAL-SA-2006-016
  • Project: E-commerce 4.7
  • Date: 2006-Aug-22
  • Security risk: less critical
  • Exploitable from: remote
  • Vulnerability: Multiple Cross site scripting

DRUPAL-SA-2006-015: Multiple vulnerabilities in Bibliography

  • Advisory ID: DRUPAL-SA-2006-015
  • Project: Bibliography
  • Date: 2006-Aug-08
  • Security risk: highly critical
  • Exploitable from: remote
  • Vulnerability: SQL injection, Cross site scripting

Revision to DRUPAL-SA-2006-013 - Recipe

  • Advisory ID: DRUPAL-SA-2006-014
  • Project: Recipe 4.6
  • Date: 2006-Aug-08
  • Security risk: less critical
  • Exploitable from: remote
  • Vulnerability: Cross site scripting

DRUPAL-SA-2006-013: Recipe module

  • Advisory ID: DRUPAL-SA-2006-013
  • Project: Recipe
  • Date: 2006-Aug-07
  • Security risk: less critical
  • Exploitable from: remote
  • Vulnerability: Cross site scripting

DRUPAL-SA-2006-012: Jobsearch module

  • Advisory ID: DRUPAL-SA-2006-012
  • Project: Job Search
  • Date: 2006-Aug-07
  • Security risk: highly critical
  • Exploitable from: remote
  • Vulnerability: SQL injection

DRUPAL-SA-2006-011 XSS Vulnerability in user module

  • Advisory ID: DRUPAL-SA-2006-011
  • Project: Drupal core
  • Date: 2006-Aug-2
  • Security risk: less critical
  • Impact: Drupal core
  • Exploitable from: remote
  • Vulnerability: cross-site scripting

XSS vulnerability in webform module

  • Advisory ID: DRUPAL-SA-2006-010
  • Project: webform
  • Date: 2006-Jul-09
  • Security risk: critical
  • Impact: webform
  • Exploitable from: remote
  • Vulnerability: multiple cross-site scripting

Form_mail module allows arbitrary header injection

  • Advisory ID: DRUPAL-SA-2006-009
  • Project: form_mail
  • Date: 2006-Jul-4
  • Security risk: moderately critical
  • Impact: security bypass
  • Exploitable from: remote
  • Vulnerability: mail header injection attack

DRUPAL-SA-2006-008 XSS Vulnerability in taxonomy module

  • Advisory ID: DRUPAL-SA-2006-008
  • Project: Drupal core
  • Date: 2006-Jun-01
  • Security risk: less critical
  • Impact: Drupal core
  • Exploitable from: remote
  • Vulnerability: cross-site scripting

SA-2006-007 - Drupal Core - Revision to DRUPAL-SA-2006-006

  • Advisory ID: DRUPAL-SA-2006-007
  • Project: Drupal core and potentially any web application that accepts uploads.
  • Date: 2006-Jun-01
  • Security risk: highly critical
  • Impact: Drupal core
  • Exploitable from: remote
  • Vulnerability: Execution of arbitrary files

SA-2006-006 - Drupal Core - Execution of arbitrary files in certain Apache configurations

  • Advisory ID: DRUPAL-SA-2006-006
  • Project: Drupal core
  • Date: 2006-May-24
  • Security risk: highly critical
  • Impact: Drupal core
  • Exploitable from: remote
  • Vulnerability: Execution of arbitrary files

DRUPAL-SA-2006-005 - Drupal core - SQL injection vulnerability

  • Advisory ID: DRUPAL-SA-2006-005
  • Project: Drupal core
  • Date: 2006-May-18
  • Security risk: highly critical
  • Impact: Drupal core
  • Exploitable from: remote
  • Vulnerability: SQL injection

XSS vulnerability in project module

  • Project: project module (contributed module)
  • Security risk: less critical
  • Impact: project module
  • Where: from remote
  • Vulnerability: malicious HTML execution and XSS attacks

DRUPAL-SA-2006-004 Mail header injection vulnerability

  • Advisory ID: DRUPAL-SA-2006-004
  • Project: Drupal core
  • Date: 2006-03-13
  • Security risk: moderately critical
  • Impact: security bypass
  • Where: from remote
  • Vulnerability: mail header injection attack

DRUPAL-SA-2006-003 Session fixation vulnerability

  • Advisory ID: DRUPAL-SA-2006-003
  • Project: Drupal core
  • Date: 2006-03-13
  • Security risk: less critical
  • Impact: hijacking
  • Where: from remote
  • Vulnerability: session fixation attack

DRUPAL-SA-2006-002 XSS vulnerabilities

  • Advisory ID: DRUPAL-SA-2006-002
  • Project: Drupal core
  • Date: 2006-03-13
  • Security risk: less critical
  • Impact: cross-site scripting
  • Where: from remote
  • Vulnerability: cross-site scripting

DRUPAL-SA-2006-001 Security bypass in menu.module

  • Advisory ID: DRUPAL-SA-2006-001
  • Project: Drupal core
  • Date: 2006-03-13
  • Security risk: less critical
  • Impact: security bypass
  • Where: from remote
  • Vulnerability: bypass access control

False Drupal XSS alarm on BugTraq - PSA-2006-001

Date: 
2006-January-04

Someone under the pseudonym "Liz0ziM" sent a false security alarm to BugTraq without first contacting the security team:

http://www.securityfocus.com/archive/1/420671/30/0/threaded

This vulnerability is fixed in Drupal 4.5.6, 4.6.4 and onwards. Drupal's new XSS filter mechanism takes care of all vulnerabilities listed on http://ha.ckers.org/xss.html (and even more).

DRUPAL-SA-2005-009 Bypass "view user profiles" permission

  • Advisory ID: DRUPAL-SA-2005-009
  • Project: Drupal core
  • Date: 2005-11-30
  • Security risk: not critical
  • Impact: normal
  • Where: from remote
  • Vulnerability: bypass access control

DRUPAL-SA-2005-008 XSS and HTTP header injection vulnerability with uploaded files

  • Advisory ID: DRUPAL-SA-2005-008
  • Project: Drupal core
  • Date: 2005-11-30
  • Security risk: less critical
  • Impact: normal
  • Where: from remote
  • Vulnerability: XSS, HTTP header injection

DRUPAL-SA-2005-007 XSS vulnerability in submitted content

  • Advisory ID: DRUPAL-SA-2005-007
  • Project: Drupal core
  • Date: 2005-11-30
  • Security risk: less critical
  • Impact: normal
  • Where: from remote
  • Vulnerability: XSS

Unintentionally logging credit card transactions

  • Advisory ID: DRUPAL-SA-2005-006
  • Project: ecommerce
  • Date: 2005-Oct-30
  • Security risk: critical
  • Impact: authorize_net module, which is a part of the ecommerce package
  • Exploitable from: local
  • Vulnerability: System is unintentionally logging credit card transactions, including card numbers.

SQL injection and PHP code execution

  • Advisory ID: DRUPAL-SA-2005-005
  • Project: flexinode
  • Date: 2005-Oct-03
  • Security risk: highly critical
  • Impact: flexinode module
  • Exploitable from: remote
  • Vulnerability: SQL injection and PHP execution by bypassing input format check

Pages

Subscribe with RSS Subscribe to Security advisories