SA-2007-029 - Drupal core - User deletion cross site request forgery

  • Advisory ID: DRUPAL-SA-2007-029
  • Project: Drupal core
  • Version: 5.x
  • Date: 2007-October-17
  • Security risk: Moderately critical
  • Exploitable from: Remote
  • Vulnerability: Cross site request forgery

SA-2007-027 - Token - Cross site scripting

  • Advisory ID: DRUPAL-SA-2007-027
  • Project: Several Modules That Use Token module
  • Version: 5.x
  • Date: 2007-October-17
  • Security risk: Moderately critical
  • Exploitable from: Remote
  • Vulnerability: Cross site scripting

SA-2007-028 - Weblinks - Cross site scripting

  • Advisory ID: DRUPAL-SA-2007-028
  • Project: Weblinks (third-party module)
  • Version: 4.7.x, 5.x
  • Date: 2007-October-17
  • Security risk: Less critical
  • Exploitable from: Remote
  • Vulnerability: Cross site scripting

SA-2007-026 - Drupal Core - Cross site scripting via uploads

  • Advisory ID: DRUPAL-SA-2007-026
  • Project: Drupal core
  • Version: 4.7.x, 5.x
  • Date: 2007-October-17
  • Security risk: Moderately critical
  • Exploitable from: Remote
  • Vulnerability: Cross site scripting

SA-2007-025 - Drupal core - Arbitrary code execution via installer.

  • Advisory ID: DRUPAL-SA-2007-025
  • Project: Drupal core
  • Version: 5.x
  • Date: 2007-October-17
  • Security risk: Highly critical
  • Exploitable from: Remote
  • Vulnerability: Arbitrary code execution

SA-2007-024 - Drupal Core - HTTP response splitting

  • Advisory ID: DRUPAL-SA-2007-024
  • Project: Drupal core
  • Version: 4.7.x, 5.x
  • Date: 2007-October-17
  • Security risk: Moderately critical
  • Exploitable from: Remote
  • Vulnerability: HTTP response splitting

PHP exploit using Drupal circulating - PSA-2007-001

Date: 
2007-October-17
  • Project: PHP
  • Version: PHP 4 < 4.4.3, PHP 5 < 5.1.4
  • Security risk: Critical
  • Exploitable from: Remote
  • Vulnerability: unset() hash / index collision exploit using Drupal (CVE-2006-3017)

Description

SA-2007-022 - Boost - file overwrite

  • Advisory ID: DRUPAL-SA-2007-022.
  • Project: Boost (third-party module)
  • Version: 4.7.x-1.*, 5.x-0.*
  • Date: 2007-10-03
  • Security risk: Critical
  • Exploitable from: Remote
  • Vulnerability: Filesystem overwrite

SA-2007-021: Project issue tracking - XSS vulnerabilities in subscription forms.

  • Advisory ID: DRUPAL-SA-2007-021.
  • Project: Project issue tracking (third-party module)
  • Version: 4.7.x-1.x, 4.7.x-2.x, 5.x-1.x
  • Date: 2007-Sep-27
  • Security risk: Moderately critical
  • Exploitable from: Remote
  • Vulnerability: Cross-site scripting (XSS)

Project and Project issue tracking - Access bypass

  • Advisory ID: DRUPAL-SA-2007-020.
  • Project: Project and Project issue tracking (third-party modules)
  • Version: 4.7.x-1.*, 4.7.x-2.*, 5.x-0.*
  • Date: 2007-Aug-20
  • Security risk: Less critical
  • Exploitable from: Remote
  • Vulnerability: Access bypass

Content Construction Kit - Cross site scripting

  • Advisory ID: DRUPAL-SA-2007-019
  • Project: Content Construction Kit (CCK) (third-party module)
  • Version: 4.7.x-1.x, 5.x-1.x
  • Date: 2007-August-13
  • Security risk: Moderately critical
  • Exploitable from: Remote
  • Vulnerability: Cross site scripting

Drupal core - Multiple cross site scripting vulnerabilities

  • Advisory ID: DRUPAL-SA-2007-018
  • Project: Drupal core
  • Version: 4.7.x, 5.x
  • Date: 2007-July-26
  • Security risk: Moderately critical
  • Exploitable from: Remote
  • Vulnerability: Multiple cross site scripting vulnerabilities

Drupal core - Cross site request forgeries

  • Advisory ID: DRUPAL-SA-2007-017
  • Project: Drupal core
  • Version: 5.x
  • Date: 2007-July-26
  • Security risk: Moderately critical
  • Exploitable from: Remote
  • Vulnerability: Multiple cross site request forgeries

LoginToboggan - Cross site scripting

  • Advisory ID: DRUPAL-SA-2007-016
  • Project: LoginToboggan (third-party module)
  • Version: 4.7.x-1.0, 4.7.x-1.x-dev, 5.x-1.x-dev
  • Date: 2007-07-12
  • Security risk: Not critical
  • Exploitable from: Remote
  • Vulnerability: Cross site scripting

Forward - Access bypass

  • Advisory ID: DRUPAL-SA-2007-015
  • Project: Forward (third-party module)
  • Version: 5.x and 4.7.x
  • Date: 2007-July-09
  • Security risk: Less critical
  • Exploitable from: Remote
  • Vulnerability: Access bypass

Print - Access bypass

  • Advisory ID: DRUPAL-SA-2007-014
  • Project: Print (third-party module)
  • Version: 5.x and 4.7.x
  • Date: 2007-July-09
  • Security risk: Less critical
  • Exploitable from: Remote
  • Vulnerability: Access bypass

Multiple vulnerabilities in Database Administration (dba) module

  • Advisory ID: DRUPAL-SA-2007-013.
  • Project: Database Administration (third-party module).
  • Version: 4.6.x-1.*, 4.7.x-1.*.
  • Date: 2007-April-11.
  • Security risk: Critical.
  • Exploitable from: Remote.
  • Vulnerability: Cross site scripting and cross site request forgery.

Project issue tracking - Access bypass

  • Advisory ID: DRUPAL-SA-2007-012.
  • Project: Project issue tracking (third-party module).
  • Version: 4.7.x-1.*, 4.7.x-2.*, 5.x-0.*.
  • Date: 2007-March-08.
  • Security risk: Critical.
  • Exploitable from: Remote.
  • Vulnerability: Access bypass.

Nodefamily - Access bypass

  • Advisory ID: DRUPAL-SA-2007-011
  • Project: Node familty (third-party module)
  • Version: 5.x
  • Date: 2007-March-6
  • Security risk: Less critical
  • Exploitable from: Remote
  • Vulnerability: Access bypass

Secure site - Access bypass

  • Advisory ID: DRUPAL-SA-2007-010
  • Project: Secure site (third-party module)
  • Version: 4.7, 5
  • Date: 2007-Feb-16
  • Security risk: Less critical
  • Exploitable from: Remote
  • Vulnerability: Access bypass

getID3 library and Audio, Mediafield - arbitrary code execution

  • Advisory ID: DRUPAL-SA-2007-009.
  • Project: getID3 (third-party library) used by Audio and Mediafield
  • Version: getID3 1.7.1
  • Date: 2007-Feb-16
  • Security risk: Highly critical
  • Exploitable from: Remote
  • Vulnerability: Arbitrary code execution

Image pager - Cross site scripting

  • Advisory ID: DRUPAL-SA-2007-008
  • Project: Image Pager (third-party module)
  • Version: 4.7.x-1.x-dev, 5.x-1.x-dev
  • Date: 2007-02-15
  • Security risk: Less critical
  • Exploitable from: Remote
  • Vulnerability: Cross site scripting

Textimage - response validation bypass

  • Advisory ID: DRUPAL-SA-2007-007
  • Project: Textimage (third-party module)
  • Version: 4.7.x, 5.x
  • Date: 2007-Jan-31
  • Security risk: Less critical
  • Exploitable from: Remote
  • Vulnerability: Captcha bypass

Captcha - response validation bypass

  • Advisory ID: DRUPAL-SA-2007-006
  • Project: Captcha (third-party module)
  • Version: 4.7.x, 5.x
  • Date: 2007-Jan-30
  • Security risk: Less critical
  • Exploitable from: Remote
  • Vulnerability: Captcha bypass

DRUPAL-SA-2007-005 - Drupal core - Arbitrary code execution

  • Advisory ID: DRUPAL-SA-2007-005
  • Project: Drupal core
  • Version: 4.7.x, 5.x
  • Date: 2007-Jan-29
  • Security risk: Highly critical
  • Exploitable from: Remote
  • Vulnerability: Arbitrary code execution

Project and Project issue tracking - Multiple vulnerabilities

  • Advisory ID: DRUPAL-SA-2007-004.
  • Project: Project and Project issue tracking (third party modules).
  • Date: 2007-Jan-23.
  • Security risk: Moderately critical.
  • Exploitable from: Remote.
  • Vulnerability: Access bypass, Cross site scripting, and unsafe file upload handling.

Acidfree - SQL injection

  • Advisory ID: DRUPAL-SA-2007-003.
  • Project: Acidfree (third-party module).
  • Version: 4.6.x, 4.7.x
  • Date: 2007-Jan-23.
  • Security risk: Highly critical.
  • Exploitable from: Remote.
  • Vulnerability: SQL Injection.

Drupal core - Denial of service

  • Advisory ID: DRUPAL-SA-2007-002.
  • Project: Drupal Core.
  • Version: 4.6, 4.7
  • Date: 2007-Jan-05.
  • Security risk: Less critical.
  • Exploitable from: Remote.
  • Vulnerability: Denial of service.

Drupal core - Cross site scripting

  • Advisory ID: DRUPAL-SA-2007-001.
  • Project: Drupal Core.
  • Version: 4.6, 4.7.
  • Date: 2007-Jan-05.
  • Security risk: Less critical.
  • Exploitable from: Remote.
  • Vulnerability: Cross site scripting.

MySite - Cross site scripting

  • Advisory ID: DRUPAL-SA-2006-032.
  • Project: MySite (third-party module).
  • Version: 4.7.0, 4.7.x-3.2, 5.x-1.2.
  • Date: 2006-12-18.
  • Security risk: Less critical.
  • Exploitable from: Remote.
  • Vulnerability: Cross site scripting.

Project and Project issue tracking XSS

  • Advisory ID: DRUPAL-SA-2006-031.
  • Project: Project and Project issue tracking (third party modules).
  • Date: 2006-Dec-18.
  • Security risk: Less critical.
  • Exploitable from: Remote.
  • Vulnerability: Cross site scripting.

Chatroom - Security bypass

  • Advisory ID: DRUPAL-SA-2006-030.
  • Project: Chatroom (third-party module).
  • Date: 2006-Dec-11.
  • Security risk: Highly critical.
  • Exploitable from: Remote.
  • Vulnerability: Security bypass.

Help Tip - Multiple vulnerabilities

  • Advisory ID: DRUPAL-SA-2006-029.
  • Project: Help Tip (third-party module).
  • Date: 2006-Dec-11.
  • Security risk: highly critical.
  • Exploitable from: remote.
  • Vulnerability: SQL Injection, Cross site scripting.

CVS management/tracker XSS

  • Advisory ID: DRUPAL-SA-2006-028.
  • Project: CVS management/tracker (third party module).
  • Date: 2006-Dec-05.
  • Security risk: less critical.
  • Exploitable from: remote.
  • Vulnerability: Cross site scripting.

Extended Tracker - SQL Injection

  • Advisory ID: DRUPAL-SA-2006-027
  • Project: Extended Tracker (xtracker) 4.7
  • Date: 2006-Oct-26
  • Security risk: highly critical
  • Exploitable from: remote
  • Vulnerability: SQL injection

DRUPAL-SA-2006-026 - Drupal core - Form action attribute injection

  • Advisory ID: DRUPAL-SA-2006-026
  • Project: Drupal core
  • Date: 2006-Oct-18
  • Security risk: Less critical
  • Exploitable from: Remote
  • Vulnerability: HTML attribute injection

DRUPAL-SA-2006-025 - Drupal core - Cross site request forgeries

  • Advisory ID: DRUPAL-SA-2006-025
  • Project: Drupal core
  • Date: 2006-Oct-18
  • Security risk: Highly critical
  • Exploitable from: Remote
  • Vulnerability: Cross site request forgeries

DRUPAL-SA-2006-024 - Drupal core - Multiple cross site scripting vulnerabilities

  • Advisory ID: DRUPAL-SA-2006-024
  • Project: Drupal core
  • Date: 2006-Oct-18
  • Security risk: Moderately critical
  • Exploitable from: Remote
  • Vulnerability: Cross site scripting

IMCE file handling vulnerabilities

  • Advisory ID: DRUPAL-SA-2006-023
  • Project: IMCE
  • Date: 2006-October-02
  • Security risk: highly critical
  • Exploitable from: remote
  • Vulnerability: file handling

Search Keywords cross site scripting vulnerability

  • Advisory ID: DRUPAL-SA-2006-022
  • Project: Search Keywords
  • Date: 2006-Sep-20
  • Security risk: moderately critical
  • Exploitable from: remote
  • Vulnerability: cross site scripting

Site Profile Directory cross site scripting vulnerability

  • Advisory ID: DRUPAL-SA-2006-021
  • Project: Site Profile Directory
  • Date: 2006-Sep-20
  • Security risk: less critical
  • Exploitable from: remote
  • Vulnerability: cross site scripting

Userreview cross site scripting vulnerability

  • Advisory ID: DRUPAL-SA-2006-020
  • Project: Userreview
  • Date: 2006-Sep-13
  • Security risk: less critical
  • Exploitable from: remote
  • Vulnerability: cross site scripting

Pubcookie security bypass

  • Advisory ID: DRUPAL-SA-2006-019
  • Project: Pubcookie 4.6, 4.7
  • Date: 2006-Sep-8
  • Security risk: highly critical
  • Exploitable from: remote
  • Vulnerability: security bypass

Pathauto cross site scripting vulnerability

  • Advisory ID: DRUPAL-SA-2006-018
  • Project: Pathauto 4.6, 4.7
  • Date: 2006-Sep-05
  • Security risk: less critical
  • Exploitable from: remote
  • Vulnerability: Cross site scripting

Easylinks multiple vulnerabilities

  • Advisory ID: DRUPAL-SA-2006-017
  • Project: Easylinks 4.7
  • Date: 2006-Aug-22
  • Security risk: highly critical
  • Exploitable from: remote
  • Vulnerability: SQL injection, Cross site scripting

E-commerce Cross site scripting vulnerability

  • Advisory ID: DRUPAL-SA-2006-016
  • Project: E-commerce 4.7
  • Date: 2006-Aug-22
  • Security risk: less critical
  • Exploitable from: remote
  • Vulnerability: Multiple Cross site scripting

DRUPAL-SA-2006-015: Multiple vulnerabilities in Bibliography

  • Advisory ID: DRUPAL-SA-2006-015
  • Project: Bibliography
  • Date: 2006-Aug-08
  • Security risk: highly critical
  • Exploitable from: remote
  • Vulnerability: SQL injection, Cross site scripting

Revision to DRUPAL-SA-2006-013 - Recipe

  • Advisory ID: DRUPAL-SA-2006-014
  • Project: Recipe 4.6
  • Date: 2006-Aug-08
  • Security risk: less critical
  • Exploitable from: remote
  • Vulnerability: Cross site scripting

DRUPAL-SA-2006-013: Recipe module

  • Advisory ID: DRUPAL-SA-2006-013
  • Project: Recipe
  • Date: 2006-Aug-07
  • Security risk: less critical
  • Exploitable from: remote
  • Vulnerability: Cross site scripting

DRUPAL-SA-2006-012: Jobsearch module

  • Advisory ID: DRUPAL-SA-2006-012
  • Project: Job Search
  • Date: 2006-Aug-07
  • Security risk: highly critical
  • Exploitable from: remote
  • Vulnerability: SQL injection

Pages

Subscribe with RSS Subscribe to Security advisories