CVE-2012-2708
https://notcve.org/view.php?id=CVE-2012-2708
Cross-site scripting (XSS) vulnerability in the _hosting_task_log_table function in modules/hosting/task/hosting_task.module in the Hostmaster (Aegir) module 6.x-1.x before 6.x-1.9 for Drupal allows remote authenticated users with certain permissions to inject arbitrary web script or HTML via a Drush log message in a provision task log. Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en la función modules/hosting/task/hosting_task.module en el Hostmaster (Aegir) módulo v6.x-1.x anterior a v6.x-1.9 para Drupal permite a usuarios remotos autenticados con cierta permisos para inyectar secuencias de comandos web o HTML a través de un mensaje de registro Drush en un registro de tareas de provisión • http://community.aegirproject.org/1.9 http://drupal.org/node/1585658 http://drupal.org/node/1585678 http://drupalcode.org/project/hostmaster.git/commitdiff/9476561 http://www.openwall.com/lists/oss-security/2012/06/14/3 http://www.securityfocus.com/bid/53588 https://exchange.xforce.ibmcloud.com/vulnerabilities/75714 • CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') •
CVE-2012-2730
https://notcve.org/view.php?id=CVE-2012-2730
The Protected Node module 6.x-1.x before 6.x-1.6 for Drupal does not properly "protect node access when nodes are accessed outside of the standard node view," which allows remote attackers to bypass intended access restrictions. El módulo Protected Node v6.x-1.x anterior a v6.x-1.6 para Drupal no protege de forma adecuada el acceso al nodo protegido cuando se accede a los nodos desde una vista que no es la estándar, lo que permitiría a atacantes remotos a evitar las restricciones de acceso impuestas. • http://drupal.org/node/1258034 http://drupal.org/node/1632918 http://secunia.com/advisories/49509 http://www.openwall.com/lists/oss-security/2012/06/14/3 http://www.osvdb.org/82984 http://www.securityfocus.com/bid/54001 https://exchange.xforce.ibmcloud.com/vulnerabilities/76291 • CWE-264: Permissions, Privileges, and Access Controls •
CVE-2012-2719
https://notcve.org/view.php?id=CVE-2012-2719
The filedepot module 6.x-1.x before 6.x-1.3 for Drupal, when accessed using multiple different browsers from the same IP address, causes Internet Explorer sessions to "switch users" when uploading a file, which has unspecified impact possibly involving file uploads to the wrong user directory, aka "Session Management Vulnerability." El módulo fileDepot v6.x-1.x anterior a v6.x-1.3 para Drupal, cuando se accede con diversos navegadores diferentes a la misma dirección IP, causa que las sesiones de Internet Explorer cambien de usuario al cargar un archivo, el cual tiene un impacto no especificado el cual comprende la carga de un fichero al directorio de un usuario incorrecto. También conocido como vulnerabilidad de "Gestión de Sesión" • http://drupal.org/node/1598782 http://drupal.org/node/1608864 http://secunia.com/advisories/49316 http://www.openwall.com/lists/oss-security/2012/06/14/3 http://www.osvdb.org/82575 • CWE-264: Permissions, Privileges, and Access Controls •
CVE-2012-3798
https://notcve.org/view.php?id=CVE-2012-3798
The Janrain Capture module 6.x-1.0 and 7.x-1.0 for Drupal, when creating a local user account, allows attackers to obtain part of the initial input used to generate passwords, which makes it easier to conduct brute force password guessing attacks. El módulo Janrain Capture v6.x-1.0 y v7.x-1.0 para Drupal, cuando está creando una cuenta de de usuario local, permite a atacantes a obtener parte de la entrada inicial usada, lo que facilita conducir un ataque de fuerza bruta a la cuenta de invitado. • http://drupal.org/node/1632702 http://drupal.org/node/1632704 http://drupal.org/node/1632734 http://osvdb.org/82957 • CWE-200: Exposure of Sensitive Information to an Unauthorized Actor •
CVE-2012-2720
https://notcve.org/view.php?id=CVE-2012-2720
The Token Authentication (tokenauth) module 6.x-1.x before 6.x-1.7 for Drupal does not properly revert user sessions, which might allow remote attackers to perform requests with extra privileges. El token de autenticación (tokenauth) módulo v6.x-1.x anterior a v6.x-1.7 para Drupal no vuelve las sesiones de usuario correcatmente, permitiendo a atacantes remotos realizar las solicitudes con privilegios adicionales. • http://drupal.org/node/1618476 http://drupal.org/node/1619808 http://secunia.com/advisories/49400 http://www.openwall.com/lists/oss-security/2012/06/14/3 http://www.osvdb.org/82727 http://www.securityfocus.com/bid/53840 https://exchange.xforce.ibmcloud.com/vulnerabilities/76141 • CWE-264: Permissions, Privileges, and Access Controls •