AVIS CERTFR - 2022 - AVI - 058

AVIS CERT
CERT-FR

Publié le 20 janvier 2022 à 20h33

Objet : Multiples vulnérabilités dans Drupal core

Référence : CERTFR-2022-AVI-058

Risque(s)

- Injection de code indirecte à distance (XSS)

Systèmes affectés

- Drupal versions 9.3 antérieures à 9.3.3
- Drupal versions 9.2 antérieures à 9.2.11
- Drupal versions 7 antérieures à 7.86

L'éditeur ne maintient plus les versions 8 et 9 antérieures à 9.2.x. Les utilisateurs d'une version obsolète doivent préalablement mettre à jour Drupal pour bénéficier des correctifs de sécurité.

Résumé

De multiples vulnérabilités ont été découvertes dans Drupal core. Elles permettent à un attaquant de provoquer une injection de code indirecte à distance (XSS).

Solution

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation

- Bulletin de sécurité Drupal core sa-core-2022-001 du 19 janvier 2022
https://www.drupal.org/sa-core-2022-001 
- Bulletin de sécurité Drupal core sa-core-2022-002 du 19 janvier 2022
https://www.drupal.org/sa-core-2022-002 
- Référence CVE CVE-2021-41183
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-41183 
- Référence CVE CVE-2021-41182
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-41182 
- Référence CVE CVE-2016-7103
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2016-7103 
- Référence CVE CVE-2010-5312
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2010-5312 

Dernière version de ce document

https://www.cert.ssi.gouv.fr/avis/CERTFR-2022-AVI-058/