CVE-2014-9151
https://notcve.org/view.php?id=CVE-2014-9151
The Services module 7.x-3.x before 7.x-3.10 for Drupal does not properly limit the rate of authentication attempts, which makes it easier for remote attackers to obtain access via a brute-force attack on the administrative password. El módulo Services 7.x-3.x anterior a 7.x-3.10 para Drupal no limita correctamente la velocidad de los intentos de autenticación, lo que facilita a atacantes remotos obtener el acceso a través de un ataque de fuerza bruta sobre la contraseña de administración. • https://www.drupal.org/node/2344389 https://www.drupal.org/node/2344423 • CWE-284: Improper Access Control •
CVE-2014-9152
https://notcve.org/view.php?id=CVE-2014-9152
The _user_resource_create function in the Services module 7.x-3.x before 7.x-3.10 for Drupal uses a password of 1 when creating new user accounts, which makes it easier for remote attackers to guess the password via a brute force attack. La función _user_resource_create en el módulo Services 7.x-3.x anterior a 7.x-3.10 para Drupal utiliza una contraseña de 1 cuando crea cuentas nuevas para usuarios, lo que facilita a atacantes remotos adivinar la contraseña a través de un ataque de fuerza bruta. • http://cgit.drupalcode.org/services/commit/?id=809aafa https://www.drupal.org/node/2344389 https://www.drupal.org/node/2344423 • CWE-255: Credentials Management Errors •
CVE-2014-9153
https://notcve.org/view.php?id=CVE-2014-9153
Cross-site scripting (XSS) vulnerability in the Services module 7.x-3.x before 7.x-3.10 for Drupal allows remote authenticated users to inject arbitrary web script or HTML via the callback parameter in a JSONP response. Vulnerabilidad de XSS en el módulo Services 7.x-3.x anterior a 7.x-3.10 para Drupal permite a usuarios remotos autenticados inyectar secuencias de comandos web o HTML arbitrarios a través del parámetro callback en una respuesta JSONP. • https://www.drupal.org/node/2344389 https://www.drupal.org/node/2344423 • CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') •
CVE-2013-1946
https://notcve.org/view.php?id=CVE-2013-1946
The RESTful Web Services (RESTWS) module 7.x-1.x before 7.x-1.3 and 7.x-2.x before 7.x-2.0-alpha5 for Drupal, when page caching is enabled and anonymous users are assigned RESTWS permissions, allows remote attackers to cause a denial of service via a GET request with an HTTP Accept header set to a non-HTML type, which can "interfere with Drupal's page cache." El módulo RESTful Web Services (RESTWS) 7.x-1.x anterior a 7.x-1.3 y 7.x-2.x anterior a 7.x-2.0-alpha5 para Drupal, cuando el cacheo de la página está habilitado y usuarios anónimos se les asignan permisos RESTWS, permite a atacantes remotos causar una denegación de servicio a través de una solicitud GET con una cabecera HTTP Accept configurada hacia un tipo no HTML, lo que puede "interferir con el cacheo de página de Drupal." • http://www.openwall.com/lists/oss-security/2013/04/12/1 http://www.osvdb.org/92259 https://drupal.org/node/1966752 https://drupal.org/node/1966758 https://drupal.org/node/1966780 • CWE-20: Improper Input Validation •
CVE-2013-2158
https://notcve.org/view.php?id=CVE-2013-2158
Cross-site request forgery (CSRF) vulnerability in the Services module 6.x-3.x and 7.x-3.x before 7.x-3.4 for Drupal allows remote attackers to hijack the authentication of unspecified victims via unknown vectors. Múltiples vulnerabilidades de falsificación de petición en sitios cruzados (CSRF) en el modulo Services v6.x-3.x y v7.x-3.x anterior a v7.x-3.4 para Drupal permite a atacantes remotos secuestrar la autenticación de las víctimas a través de vectores no especificados desconocidos. • http://osvdb.org/93980 http://seclists.org/fulldisclosure/2013/Jun/23 http://secunia.com/advisories/53649 http://secunia.com/advisories/53661 http://www.securityfocus.com/bid/60356 https://drupal.org/node/2012366 https://drupal.org/node/2012982 https://exchange.xforce.ibmcloud.com/vulnerabilities/84791 • CWE-352: Cross-Site Request Forgery (CSRF) •