PT-2026-60353 · Drupal+2 · Drupal Core+1
CVSS v3.1
4.2
Média
| Vetor | AV:N/AC:H/PR:N/UI:R/S:U/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Drupal core versões 0.0.0 até 10.6.13
Drupal core versões 11.3.0 até 11.3.14
Drupal core versões 11.4.0 até 11.4.4
Drupal core versões 0.0.0 até 11.0.x
Drupal core versões 0.0.0 até 11.1.x
Drupal core versões 0.0.0 até 11.2.x
Description
Uma falha de autorização no módulo Image permite a navegação forçada (Forceful Browsing), resultando na divulgação de informações. O módulo não verifica adequadamente o acesso aos derivados de estilo de imagem quando esses arquivos são servidos via um fluxo de arquivo diferente de
private://. Este problema ocorre quando o Drupal está configurado para usar um esquema de arquivo contribuído para servir imagens derivadas privadas.Recommendations
Atualize as versões 0.0.0 até 10.6.13 para uma versão mais recente.
Atualize as versões 11.3.0 até 11.3.14 para uma versão mais recente.
Atualize as versões 11.4.0 até 11.4.4 para uma versão mais recente.
Atualize as versões 0.0.0 até 11.0.x para uma versão mais recente.
Atualize as versões 0.0.0 até 11.1.x para uma versão mais recente.
Atualize as versões 0.0.0 até 11.2.x para uma versão mais recente.
Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Drupal Core
Drupal