SA-2008-022 - Flickr - Cross site scripting

  • Advisory ID: DRUPAL-SA-2008-022
  • Project: Flickr (third-party module)
  • Version: 5.x, 6.x
  • Date: 2008-April-02
  • Security risk: Less critical
  • Exploitable from: Remote
  • Vulnerability: Cross site scripting

SA-2008-021 - Live - Cross site request forgery

  • Advisory ID: DRUPAL-SA-2008-021
  • Project: Live (third-party module)
  • Version: 5.x
  • Date: 2008-March-23
  • Security risk: Moderately critical
  • Exploitable from: Remote
  • Vulnerability: Cross site request forgery

SA-2008-020 - Ubercart - Cross site scripting

  • Advisory ID: DRUPAL-SA-2008-020
  • Project: Ubercart (third-party module)
  • Version: 5.x
  • Date: 2008-March-12
  • Security risk: Less critical
  • Exploitable from: Remote
  • Vulnerability: Cross site scripting

SA-2008-019 - Refine by Taxonomy - Cross site scripting

  • Advisory ID: DRUPAL-SA-2008-019
  • Project: Refine by Taxonomy (third-party module)
  • Version: 5.x
  • Date: 2008-March-05
  • Security risk: Less critical
  • Exploitable from: Remote
  • Vulnerability: Cross site scripting

SA-2008-018 - Drupal core - Cross site scripting

  • Advisory ID: DRUPAL-SA-2008-018
  • Project: Drupal core
  • Version: 6.0
  • Date: 2008-February-27
  • Security risk: Moderately critical
  • Exploitable from: Remote
  • Vulnerability: Multiple cross site scripting vulnerabilities

SA-2008-017 - Header image - Access bypass

  • Advisory ID: DRUPAL-SA-2008-017
  • Project: Header image (third-party module)
  • Version: 5.x-1.0
  • Date: 2008-February-13
  • Security risk: Not critical
  • Exploitable from: Remote
  • Vulnerability: Access bypass

SA-2008-016 - OpenID - Incorrect claimed_id returned for OpenID 2.0

  • Advisory ID: DRUPAL-SA-2008-016
  • Project: OpenID (third-party module)
  • Version: 5.x-1.0
  • Date: 2008-January-30
  • Security risk: Less critical
  • Exploitable from: Remote
  • Vulnerability: Identity impersonation

SA-2008-015 - Comment Upload - Arbitrary file upload

  • Advisory ID: DRUPAL-SA-2008-015
  • Project: Comment upload (third-party module)
  • Version: 4.7.x, 5.x
  • Date: 2008-January-30
  • Security risk: Highly critical
  • Exploitable from: Remote
  • Vulnerability: Arbitrary file upload

SA-2008-014 - Userpoints - Cross site request forgery

  • Advisory ID: DRUPAL-SA-2008-014
  • Project: Userpoints (third-party module)
  • Version: 4.7.x, 5.x-2.x, 5.x-3.x
  • Date: 2008-January-30
  • Security risk: Not critical
  • Exploitable from: Remote
  • Vulnerability: Cross site request forgery

SA-2008-013 - Project issue tracking - Arbitrary file upload

  • Advisory ID: DRUPAL-SA-2008-013
  • Project: Project issue tracking (third-party module)
  • Version: 4.7.x-1.x, 4.7.x-2.x, 5.x-1.x, 5.x-2.x
  • Date: 2008-January-30
  • Security risk: Highly critical
  • Exploitable from: Remote
  • Vulnerability: Arbitrary file upload

SA-2008-012 - Project issue tracking - XSS vulnerability in comment summary tables

  • Advisory ID: DRUPAL-SA-2008-012
  • Project: Project issue tracking (third-party module)
  • Version: 4.7.x-1.x, 4.7.x-2.x, 5.x-1.x, 5.x-2.x
  • Date: 2008-January-30
  • Security risk: Moderately critical
  • Exploitable from: Remote
  • Vulnerability: Cross-site scripting (XSS)

SA-2008-011 - Securesite - Access bypass

  • Advisory ID: DRUPAL-SA-2008-011
  • Project: Secure Site (third-party module)
  • Version: 5.x-1.0, 4.7.x-1.0
  • Date: 2008-January-30
  • Security risk: Moderately critical
  • Exploitable from: Remote
  • Vulnerability: Access bypass

SA-2008-10 - Archive - Cross site scripting

  • Advisory ID: DRUPAL-SA-2008-010
  • Project: Archive (third-party module)
  • Version: 5.x
  • Date: 2008-January-23
  • Security risk: Less critical
  • Exploitable from: Remote
  • Vulnerability: Cross site scripting

SA-2008-009 - Workflow - Cross site scripting

  • Advisory ID: DRUPAL-SA-2008-009
  • Project: Workflow (third-party module)
  • Version: 4.7.x, 5.x
  • Date: 2008-January-23
  • Security risk: Not critical
  • Exploitable from: Remote
  • Vulnerability: Cross site scripting

SA-2008-008 - Meta tags - Arbitrary code execution

  • Advisory ID: DRUPAL-SA-2008-008
  • Project: Meta tags / Nodewords (third-party module)
  • Version: 5.x-1.6
  • Date: 2008-January-14
  • Security risk: Highly critical
  • Exploitable from: Remote
  • Vulnerability: Arbitrary code execution

SA-2008-007 - Drupal core - Cross site scripting (register_globals)

  • Advisory ID: DRUPAL-SA-2008-007
  • Project: Drupal core
  • Version: 4.7.x, 5.x
  • Date: 2008-January-10
  • Security risk: Less critical
  • Exploitable from: Remote
  • Vulnerability: Cross site scripting when register_globals is enabled.

SA-2008-006 - Drupal core - Cross site scripting (UTF8)

  • Advisory ID: DRUPAL-SA-2008-006
  • Project: Drupal core
  • Version: 4.7.x, 5.x
  • Date: 2008-January-10
  • Security risk: Moderately critical
  • Exploitable from: Remote
  • Vulnerability: Cross site scripting

SA-2008-005 - Drupal core - Cross site request forgery

  • Advisory ID: DRUPAL-SA-2008-005
  • Project: Drupal core
  • Version: 4.7.x, 5.x
  • Date: 2008-January-10
  • Security risk: Less critical
  • Exploitable from: Remote
  • Vulnerability: Cross site request forgery

SA-2008-004 - Fileshare - Arbitrary code execution

  • Advisory ID: DRUPAL-SA-2008-004
  • Project: Fileshare (third-party module)
  • Version: 4.7.x, 5.x
  • Date: 2008-January-10
  • Security risk: Highly critical
  • Exploitable from: Remote
  • Vulnerability: Arbitrary code execution

SA-2008-003 - BUEditor - CSRF

  • Advisory ID: DRUPAL-SA-2008-003
  • Project: BUEditor (third-party module)
  • Version: 4.7.x, 5.x
  • Date: 2008-January-10
  • Security risk: Not critical
  • Exploitable from: Remote
  • Vulnerability: Cross site request forgery

SA-2008-002 - Atom - Access bypass

  • Advisory ID: DRUPAL-SA-2008-002
  • Project: Atom (third-party module)
  • Version: 4.7.x, 5.x
  • Date: 2008-January-10
  • Security risk: Less critical
  • Exploitable from: Remote
  • Vulnerability: Access bypass

SA-2008-001 - Devel - Cross site scripting

  • Advisory ID: DRUPAL-SA-2008-001
  • Project: Devel (third-party module)
  • Version: 5.x
  • Date: 2008-January-10
  • Security risk: Less critical
  • Exploitable from: Remote
  • Vulnerability: Cross site scripting

SA-2007-033 - Feature - CSRF

  • Advisory ID: DRUPAL-SA-2007-033
  • Project: Feature module (third-party module)
  • Version: 4.7.x, 5.x
  • Date: 2007-December-05
  • Security risk: Not critical
  • Exploitable from: Remote
  • Vulnerability: Cross site request forgery

SA-2007-032 - Shoutbox - Cross site scripting

  • Advisory ID: DRUPAL-SA-2007-032
  • Project: Shoutbox (third-party module)
  • Version: 5.x
  • Date: 2007-December-05
  • Security risk: Less critical
  • Exploitable from: Remote
  • Vulnerability: Cross site scripting

SA-2007-031 - Drupal core - SQL Injection possible when certain contributed modules are enabled

  • Advisory ID: DRUPAL-SA-2007-031
  • Project: Drupal core
  • Version: 4.7.x, 5.x
  • Date: 2007-December-05
  • Security risk: Moderately critical
  • Exploitable from: Remote
  • Vulnerability: SQL Injection

SA-2007-030 - Drupal Core - API handling of unpublished comment.

  • Advisory ID: DRUPAL-SA-2007-030
  • Project: Drupal core
  • Version: 4.7.x, 5.x
  • Date: 2007-October-17
  • Security risk: Not critical
  • Exploitable from: Remote
  • Vulnerability: Access bypass

SA-2007-029 - Drupal core - User deletion cross site request forgery

  • Advisory ID: DRUPAL-SA-2007-029
  • Project: Drupal core
  • Version: 5.x
  • Date: 2007-October-17
  • Security risk: Moderately critical
  • Exploitable from: Remote
  • Vulnerability: Cross site request forgery

SA-2007-027 - Token - Cross site scripting

  • Advisory ID: DRUPAL-SA-2007-027
  • Project: Several Modules That Use Token module
  • Version: 5.x
  • Date: 2007-October-17
  • Security risk: Moderately critical
  • Exploitable from: Remote
  • Vulnerability: Cross site scripting

SA-2007-028 - Weblinks - Cross site scripting

  • Advisory ID: DRUPAL-SA-2007-028
  • Project: Weblinks (third-party module)
  • Version: 4.7.x, 5.x
  • Date: 2007-October-17
  • Security risk: Less critical
  • Exploitable from: Remote
  • Vulnerability: Cross site scripting

SA-2007-026 - Drupal Core - Cross site scripting via uploads

  • Advisory ID: DRUPAL-SA-2007-026
  • Project: Drupal core
  • Version: 4.7.x, 5.x
  • Date: 2007-October-17
  • Security risk: Moderately critical
  • Exploitable from: Remote
  • Vulnerability: Cross site scripting

SA-2007-025 - Drupal core - Arbitrary code execution via installer.

  • Advisory ID: DRUPAL-SA-2007-025
  • Project: Drupal core
  • Version: 5.x
  • Date: 2007-October-17
  • Security risk: Highly critical
  • Exploitable from: Remote
  • Vulnerability: Arbitrary code execution

SA-2007-024 - Drupal Core - HTTP response splitting

  • Advisory ID: DRUPAL-SA-2007-024
  • Project: Drupal core
  • Version: 4.7.x, 5.x
  • Date: 2007-October-17
  • Security risk: Moderately critical
  • Exploitable from: Remote
  • Vulnerability: HTTP response splitting

PHP exploit using Drupal circulating - PSA-2007-001

Date: 
2007-October-17
  • Project: PHP
  • Version: PHP 4 < 4.4.3, PHP 5 < 5.1.4
  • Security risk: Critical
  • Exploitable from: Remote
  • Vulnerability: unset() hash / index collision exploit using Drupal (CVE-2006-3017)

Description

SA-2007-022 - Boost - file overwrite

  • Advisory ID: DRUPAL-SA-2007-022.
  • Project: Boost (third-party module)
  • Version: 4.7.x-1.*, 5.x-0.*
  • Date: 2007-10-03
  • Security risk: Critical
  • Exploitable from: Remote
  • Vulnerability: Filesystem overwrite

SA-2007-021: Project issue tracking - XSS vulnerabilities in subscription forms.

  • Advisory ID: DRUPAL-SA-2007-021.
  • Project: Project issue tracking (third-party module)
  • Version: 4.7.x-1.x, 4.7.x-2.x, 5.x-1.x
  • Date: 2007-Sep-27
  • Security risk: Moderately critical
  • Exploitable from: Remote
  • Vulnerability: Cross-site scripting (XSS)

Project and Project issue tracking - Access bypass

  • Advisory ID: DRUPAL-SA-2007-020.
  • Project: Project and Project issue tracking (third-party modules)
  • Version: 4.7.x-1.*, 4.7.x-2.*, 5.x-0.*
  • Date: 2007-Aug-20
  • Security risk: Less critical
  • Exploitable from: Remote
  • Vulnerability: Access bypass

Content Construction Kit - Cross site scripting

  • Advisory ID: DRUPAL-SA-2007-019
  • Project: Content Construction Kit (CCK) (third-party module)
  • Version: 4.7.x-1.x, 5.x-1.x
  • Date: 2007-August-13
  • Security risk: Moderately critical
  • Exploitable from: Remote
  • Vulnerability: Cross site scripting

Drupal core - Multiple cross site scripting vulnerabilities

  • Advisory ID: DRUPAL-SA-2007-018
  • Project: Drupal core
  • Version: 4.7.x, 5.x
  • Date: 2007-July-26
  • Security risk: Moderately critical
  • Exploitable from: Remote
  • Vulnerability: Multiple cross site scripting vulnerabilities

Drupal core - Cross site request forgeries

  • Advisory ID: DRUPAL-SA-2007-017
  • Project: Drupal core
  • Version: 5.x
  • Date: 2007-July-26
  • Security risk: Moderately critical
  • Exploitable from: Remote
  • Vulnerability: Multiple cross site request forgeries

LoginToboggan - Cross site scripting

  • Advisory ID: DRUPAL-SA-2007-016
  • Project: LoginToboggan (third-party module)
  • Version: 4.7.x-1.0, 4.7.x-1.x-dev, 5.x-1.x-dev
  • Date: 2007-07-12
  • Security risk: Not critical
  • Exploitable from: Remote
  • Vulnerability: Cross site scripting

Forward - Access bypass

  • Advisory ID: DRUPAL-SA-2007-015
  • Project: Forward (third-party module)
  • Version: 5.x and 4.7.x
  • Date: 2007-July-09
  • Security risk: Less critical
  • Exploitable from: Remote
  • Vulnerability: Access bypass

Print - Access bypass

  • Advisory ID: DRUPAL-SA-2007-014
  • Project: Print (third-party module)
  • Version: 5.x and 4.7.x
  • Date: 2007-July-09
  • Security risk: Less critical
  • Exploitable from: Remote
  • Vulnerability: Access bypass

Multiple vulnerabilities in Database Administration (dba) module

  • Advisory ID: DRUPAL-SA-2007-013.
  • Project: Database Administration (third-party module).
  • Version: 4.6.x-1.*, 4.7.x-1.*.
  • Date: 2007-April-11.
  • Security risk: Critical.
  • Exploitable from: Remote.
  • Vulnerability: Cross site scripting and cross site request forgery.

Project issue tracking - Access bypass

  • Advisory ID: DRUPAL-SA-2007-012.
  • Project: Project issue tracking (third-party module).
  • Version: 4.7.x-1.*, 4.7.x-2.*, 5.x-0.*.
  • Date: 2007-March-08.
  • Security risk: Critical.
  • Exploitable from: Remote.
  • Vulnerability: Access bypass.

Nodefamily - Access bypass

  • Advisory ID: DRUPAL-SA-2007-011
  • Project: Node familty (third-party module)
  • Version: 5.x
  • Date: 2007-March-6
  • Security risk: Less critical
  • Exploitable from: Remote
  • Vulnerability: Access bypass

Secure site - Access bypass

  • Advisory ID: DRUPAL-SA-2007-010
  • Project: Secure site (third-party module)
  • Version: 4.7, 5
  • Date: 2007-Feb-16
  • Security risk: Less critical
  • Exploitable from: Remote
  • Vulnerability: Access bypass

getID3 library and Audio, Mediafield - arbitrary code execution

  • Advisory ID: DRUPAL-SA-2007-009.
  • Project: getID3 (third-party library) used by Audio and Mediafield
  • Version: getID3 1.7.1
  • Date: 2007-Feb-16
  • Security risk: Highly critical
  • Exploitable from: Remote
  • Vulnerability: Arbitrary code execution

Image pager - Cross site scripting

  • Advisory ID: DRUPAL-SA-2007-008
  • Project: Image Pager (third-party module)
  • Version: 4.7.x-1.x-dev, 5.x-1.x-dev
  • Date: 2007-02-15
  • Security risk: Less critical
  • Exploitable from: Remote
  • Vulnerability: Cross site scripting

Textimage - response validation bypass

  • Advisory ID: DRUPAL-SA-2007-007
  • Project: Textimage (third-party module)
  • Version: 4.7.x, 5.x
  • Date: 2007-Jan-31
  • Security risk: Less critical
  • Exploitable from: Remote
  • Vulnerability: Captcha bypass

Captcha - response validation bypass

  • Advisory ID: DRUPAL-SA-2007-006
  • Project: Captcha (third-party module)
  • Version: 4.7.x, 5.x
  • Date: 2007-Jan-30
  • Security risk: Less critical
  • Exploitable from: Remote
  • Vulnerability: Captcha bypass

Pages

Subscribe with RSS Subscribe to Security advisories