3 results (0.020 seconds)

CVSS: 4.0EPSS: 0%CPEs: 1EXPL: 0

The FileField module 6.x-3.x before 6.x-3.13 for Drupal does not properly check permissions to view files, which allows remote authenticated users with permission to create or edit content to read private files by attaching an uploaded file. El módulo FileField 6.x-3.x anterior a 6.x-3.13 para Drupal no comprueba correctamente los permisos para visualizar ficheros, lo que permite a usuarios remotos autenticados crear o editar los contenidos para leer ficheros privados mediante el adjunto de un fichero subido. • http://cgit.drupalcode.org/filefield/commit/?id=3a97fe1 https://www.drupal.org/node/2304517 https://www.drupal.org/node/2304561 • CWE-200: Exposure of Sensitive Information to an Unauthorized Actor •

CVSS: 2.1EPSS: 0%CPEs: 34EXPL: 0

Cross-site scripting (XSS) vulnerability in the FileField module 5.x before 5.x-2.5 and 6.x before 6.x-3.4 for Drupal allows remote authenticated users, with create or edit permissions and 'Path to File' or 'URL to File' display enabled, to inject arbitrary web script or HTML via the file name (filepath parameter). Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en el módulo FileField v5.x anteriores a v5.x-2.5 y v6.x anteriores a v6.x-3.4 para Drupal. Permite a usuarios remotos autenticados, con permisos de creacción o edición y la caracterísitica de "Ruta a fichero" o "URL a fichero" activada, inyectar codigo de script web o código HTML de su elección a través del nombre de fichero (parámetro filepath). • http://drupal.org/node/829808 http://osvdb.org/65611 http://secunia.com/advisories/40186 http://www.madirish.net/?article=461 http://www.securityfocus.com/bid/40923 https://exchange.xforce.ibmcloud.com/vulnerabilities/59500 • CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') •

CVSS: 7.5EPSS: 1%CPEs: 1EXPL: 0

The filefield_file_download function in FileField 6.x-3.1, a module for Drupal, does not properly check node-access permissions for Drupal core private files, which allows remote attackers to access unauthorized files via unspecified vectors. La función filefield_file_download en módulo de Drupal, FileField v6.x-3.1, no comprueba de forma adecuada los permisos de acceso al nodo para los ficheros privados del núcleo, lo que permite a los atacantes remotos acceder a ficheros no autorizados a través de vectores no especificados. • http://drupal.org/files/issues/filefield-node-access-fix-516104-3.patch http://drupal.org/node/516104 http://drupal.org/node/609874 http://drupal.org/node/611128 http://secunia.com/advisories/37130 http://www.securityfocus.com/bid/36792 https://exchange.xforce.ibmcloud.com/vulnerabilities/53897 • CWE-862: Missing Authorization •