CVE-2013-4502
https://notcve.org/view.php?id=CVE-2013-4502
The FileField Sources module 6.x-1.x before 6.x-1.9 and 7.x-1.x before 7.x-1.9 for Drupal does not properly check file permissions, which allows remote authenticated users to read arbitrary files by attaching a file. El módulo FileField Sources 6.x-1.x anterior a 6.x-1.9 y 7.x-1.x anterior a 7.x-1.9 para Drupal no comprueba debidamente permisos de archivos, lo que permite a usuarios remotos autenticados leer archivos arbitrarios al ajuntar un archivo. • http://seclists.org/oss-sec/2013/q4/210 https://drupal.org/node/2124217 https://drupal.org/node/2124219 https://drupal.org/node/2124241 • CWE-264: Permissions, Privileges, and Access Controls •
CVE-2013-7302
https://notcve.org/view.php?id=CVE-2013-7302
Session fixation vulnerability in the Ubercart module 6.x-2.x before 6.x-2.13 and 7.x-3.x before 7.x-3.6 for Drupal, when the "Log in new customers after checkout" option is enabled, allows remote attackers to hijack web sessions by leveraging knowledge of the original session ID. Vulnerabilidad de fijación de sesión en el módulo Ubercart 6.x-2.x anterior a 6.x-2.13 y 7.x-3.x anterior a 7.x-3.6 para Drupal, cuando la opción "Registrar clientes nuevos después de comprobación" está habilitada, permite a atacantes remotos secuestrar sesiones web mediante el aprovechamiento de conocimiento del identificador de sesión original. • https://drupal.org/node/2158565 https://drupal.org/node/2158567 https://drupal.org/node/2158651 • CWE-287: Improper Authentication •
CVE-2014-2983
https://notcve.org/view.php?id=CVE-2014-2983
Drupal 6.x before 6.31 and 7.x before 7.27 does not properly isolate the cached data of different anonymous users, which allows remote anonymous users to obtain sensitive interim form input information in opportunistic situations via unspecified vectors. Drupal 6.x anterior a 6.31 y 7.x anterior a 7.27 no aísla debidamente los datos en caché de usuarios anónimos diferentes, lo que permite a usuarios remotos anónimos obtener información sensible de entradas de formularios parciales en situaciones oportunistas a través de vectores no especificados. • http://www.debian.org/security/2014/dsa-2913 http://www.debian.org/security/2014/dsa-2914 http://www.openwall.com/lists/oss-security/2014/04/22/2 https://drupal.org/SA-CORE-2014-002 • CWE-200: Exposure of Sensitive Information to an Unauthorized Actor •
CVE-2014-1475
https://notcve.org/view.php?id=CVE-2014-1475
The OpenID module in Drupal 6.x before 6.30 and 7.x before 7.26 allows remote OpenID users to authenticate as other users via unspecified vectors. El módulo OpenID en Drupal v6.x anterior a v6.30 y v7.x anterior a v7.26 permite a usuarios OpenID remotos autenticarse como otros usuarios a través de vectores no especificados. • http://secunia.com/advisories/56260 http://secunia.com/advisories/56601 http://www.debian.org/security/2014/dsa-2847 http://www.debian.org/security/2014/dsa-2851 http://www.mandriva.com/security/advisories?name=MDVSA-2014:031 http://www.securityfocus.com/bid/64973 https://drupal.org/SA-CORE-2014-001 •
CVE-2013-7067
https://notcve.org/view.php?id=CVE-2013-7067
The OG Features module 6.x-1.x before 6.x-1.4 for Drupal does not properly override pages that have an access callback set to false, which allows remote attackers to bypass intended access restrictions via a request. El modulo OG Features 6.x-1.x anteriores a 6.x-1.4 para Drupal no invalida páginas que tienen un callback de acceso establecido a false, lo cual permite a atacantes remotos sortear restricciones de acceso a través de una petición. • http://osvdb.org/100611 http://www.securityfocus.com/bid/64134 https://drupal.org/node/2149743 https://drupal.org/node/2149791 https://exchange.xforce.ibmcloud.com/vulnerabilities/89458 • CWE-264: Permissions, Privileges, and Access Controls •