PT-2026-82369 · Drupal · Digital Signage Framework
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Drupal Digital Signage Framework versões 0.0.0 a 2.6.1
Description
Uma falha de autorização ausente permite a navegação forçada (Forceful Browsing). O módulo fornece uma rota para que dispositivos de sinalização atualizem blocos dinâmicos em um visor, mas não verifica se o solicitante é um dispositivo de sinalização autorizado ou se o bloco solicitado é destinado à exibição. Consequentemente, um visitante anônimo pode ler o conteúdo renderizado de blocos que não deveria visualizar. Isso é parcialmente mitigado caso os plugins de bloco realizem suas próprias verificações de acesso ao conteúdo.
Recommendations
Atualize o Drupal Digital Signage Framework para uma versão posterior à 2.6.1.
Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Digital Signage Framework