
CVE-2008-4791
https://notcve.org/view.php?id=CVE-2008-4791
29 Oct 2008 — The user module in Drupal 5.x before 5.11 and 6.x before 6.5 might allow remote authenticated users to bypass intended login access rules and successfully login via unknown vectors. El módulo de usuario en Drupal 5.x Anterior a 5.11 y de 6.x anterior a 6.5 puede permitir a un usuario remoto autentificado evitar las reglas de acceso y conseguir el login por medio de un ataque desconocido. • http://drupal.org/node/318706 • CWE-264: Permissions, Privileges, and Access Controls •

CVE-2008-4792
https://notcve.org/view.php?id=CVE-2008-4792
29 Oct 2008 — The core BlogAPI module in Drupal 5.x before 5.11 and 6.x before 6.5 does not properly validate unspecified content fields of an internal Drupal form, which allows remote authenticated users to bypass intended access restrictions via modified field values. El núcleo del módulo BlogAPI de Drupal 5.x anterior a 5.11 y de 6.x anterior a 6.5 no validad correctamente campos de contenido sin especificar de un formulario interno de drupal, lo que permite a un usuario remoto autentificado evitar las restricciones d... • http://drupal.org/node/318706 • CWE-264: Permissions, Privileges, and Access Controls •

CVE-2008-3661
https://notcve.org/view.php?id=CVE-2008-3661
23 Sep 2008 — Drupal, probably 5.10 and 6.4, does not set the secure flag for the session cookie in an https session, which can cause the cookie to be sent in http requests and make it easier for remote attackers to capture this cookie. Drupal, probablemente v5.10 y v6.4, no establece el indicador seguro para la cookie de sesión en una sesión https, lo que puede provocar que sea enviada en una petición http y facilitar a los atacantes remotos el capturar la misma. • http://int21.de/cve/CVE-2008-3661-drupal.html •

CVE-2008-3740
https://notcve.org/view.php?id=CVE-2008-3740
27 Aug 2008 — Cross-site scripting (XSS) vulnerability in the output filter in Drupal 5.x before 5.10 and 6.x before 6.4 allows remote attackers to inject arbitrary web script or HTML via unspecified vectors. Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en el filtro de salida de Drupal 5.x anterior a 5.10 y 6.x anterior a 6.4, permite a atacantes remotos inyectar secuencias de comandos Web o HTML de su elección a través de vectores no especificados. • http://drupal.org/node/295053 • CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') •

CVE-2008-3741
https://notcve.org/view.php?id=CVE-2008-3741
27 Aug 2008 — The private filesystem in Drupal 5.x before 5.10 and 6.x before 6.4 trusts the MIME type sent by a web browser, which allows remote authenticated users to conduct cross-site scripting (XSS) attacks by uploading files containing arbitrary web script or HTML. El filesystem privado de Drupal 5.x versiones anteriores a la 5.10 y 6.x versiones anteriores a la 6.4, confía en el tipo MIME enviado por el navegador, lo cual permite a los usuarios remotos autenticados dirigir ataques de secuencias de comandos en siti... • http://drupal.org/node/295053 • CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') •

CVE-2008-3742
https://notcve.org/view.php?id=CVE-2008-3742
27 Aug 2008 — Unrestricted file upload vulnerability in the BlogAPI module in Drupal 5.x before 5.10 and 6.x before 6.4 allows remote authenticated users to execute arbitrary code by uploading a file with an executable extension, which is not validated. Vulnerabilidad de subida de ficheros sin restricción en el módulo BlogAPI de Drupal 5.x anterior a 5.10 y 6.x anterior a 6.4, permite a a usuarios autenticados en remotos ejecutar código de su elección mediante la subida de un fichero con la extensión de un ejecutable, lo... • http://drupal.org/node/295053 • CWE-264: Permissions, Privileges, and Access Controls •

CVE-2008-3743
https://notcve.org/view.php?id=CVE-2008-3743
27 Aug 2008 — Multiple cross-site request forgery (CSRF) vulnerabilities in forms in Drupal 6.x before 6.4 allow remote attackers to perform unspecified actions via unknown vectors, related to improper token validation for (1) cached forms and (2) forms with AHAH elements. Múltiples vulnerabilidades de falsificación de petición en sitios cruzados (CSRF) en forms de Drupal 6.x antes de 6.4 permiten a atacantes remotos realizar acciones no especificadas mediante vectores desconocidos, relacionados a validaciones de testigo... • http://drupal.org/node/295053 • CWE-352: Cross-Site Request Forgery (CSRF) •

CVE-2008-3744
https://notcve.org/view.php?id=CVE-2008-3744
27 Aug 2008 — Multiple cross-site request forgery (CSRF) vulnerabilities in Drupal 5.x before 5.10 and 6.x before 6.4 allow remote attackers to hijack the authentication of administrators for requests that (1) add or (2) delete user access rules. Múltiples vulnerabilidades de falsificación de petición en sitios cruzados (CSRF) en Drupal 5.x versiones anteriores a 5.10 y 6.x versiones anteriores a 6.4 permiten a atacantes remotos (1) añadir o (2) borrar reglas de acceso de usuarios como administradores a través de una URL... • http://drupal.org/node/295053 • CWE-352: Cross-Site Request Forgery (CSRF) •

CVE-2008-3745
https://notcve.org/view.php?id=CVE-2008-3745
27 Aug 2008 — The Upload module in Drupal 6.x before 6.4 allows remote authenticated users to edit nodes, delete files, and download unauthorized attachments via unspecified vectors. El módulo Upload en Drupal 6.x anterior a 6.4, permite a usuarios autenticados en remoto editar nodos, eliminar ficheros y descargar adjuntos no autorizados a través de vectores no especificados. • http://drupal.org/node/295053 • CWE-264: Permissions, Privileges, and Access Controls •

CVE-2008-3218
https://notcve.org/view.php?id=CVE-2008-3218
18 Jul 2008 — Multiple cross-site scripting (XSS) vulnerabilities in Drupal 6.x before 6.3 allow remote attackers to inject arbitrary web script or HTML via vectors related to (1) free tagging taxonomy terms, which are not properly handled on node preview pages, and (2) unspecified OpenID values. Múltiples vulnerabilidades de cross-site scripting (XSS) en versiones de Drupal 6.x anteriores a 6.3 permiten a atacantes remotos inyectar scripts web o HTML arbitrario a través de vectores relacionados con (1) un etiquetado lib... • http://drupal.org/node/280571 • CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') •