| Summary | Open redirect vulnerability in the Views module before 6.x-2.18, 6.x-3.x before 6.x-3.2, and 7.x-3.x before 7.x-3.10 for Drupal, when the Views UI submodule is enabled, allows remote authenticated users to redirect users to arbitrary web sites and conduct phishing attacks via vectors related to the break lock page for edited views. |
|---|---|
| Publication Date | April 22, 2015, 3:59 a.m. |
| Registration Date | Jan. 26, 2021, 2:49 p.m. |
| Last Update | Nov. 21, 2024, 11:29 a.m. |
| CVSS2.0 : MEDIUM | |
| Score | 4.9 |
|---|---|
| Vector | AV:N/AC:M/Au:S/C:P/I:P/A:N |
| 攻撃元区分(AV) | ネットワーク |
| 攻撃条件の複雑さ(AC) | 中 |
| 攻撃前の認証要否(Au) | 単一 |
| 機密性への影響(C) | 低 |
| 完全性への影響(I) | 低 |
| 可用性への影響(A) | なし |
| Get all privileges. | いいえ |
| Get user privileges | いいえ |
| Get other privileges | いいえ |
| User operation required | いいえ |
| Configuration1 | or higher | or less | more than | less than | |
| cpe:2.3:a:views_project:views:7.x-3.7:*:*:*:*:drupal:*:* | |||||
| cpe:2.3:a:views_project:views:7.x-3.0:beta2:*:*:*:drupal:*:* | |||||
| cpe:2.3:a:views_project:views:7.x-3.0:beta3:*:*:*:drupal:*:* | |||||
| cpe:2.3:a:views_project:views:*:*:*:*:*:drupal:*:* | 6.x-2.16 | ||||
| cpe:2.3:a:views_project:views:6.x-3.0:alpha4:*:*:*:drupal:*:* | |||||
| cpe:2.3:a:views_project:views:7.x-3.5:*:*:*:*:drupal:*:* | |||||
| cpe:2.3:a:views_project:views:7.x-3.0:rc3:*:*:*:drupal:*:* | |||||
| cpe:2.3:a:views_project:views:7.x-3.4:*:*:*:*:drupal:*:* | |||||
| cpe:2.3:a:views_project:views:6.x-3.0:alpha1:*:*:*:drupal:*:* | |||||
| cpe:2.3:a:views_project:views:7.x-3.2:*:*:*:*:drupal:*:* | |||||
| cpe:2.3:a:views_project:views:6.x-3.0:*:*:*:*:drupal:*:* | |||||
| cpe:2.3:a:views_project:views:7.x-3.3:*:*:*:*:drupal:*:* | |||||
| cpe:2.3:a:views_project:views:7.x-3.1:*:*:*:*:drupal:*:* | |||||
| cpe:2.3:a:views_project:views:7.x-3.0:*:*:*:*:drupal:*:* | |||||
| cpe:2.3:a:views_project:views:7.x-3.6:*:*:*:*:drupal:*:* | |||||
| cpe:2.3:a:views_project:views:6.x-3.0:alpha3:*:*:*:drupal:*:* | |||||
| cpe:2.3:a:views_project:views:7.x-3.0:rc1:*:*:*:drupal:*:* | |||||
| cpe:2.3:a:views_project:views:7.x-3.x:dev:*:*:*:drupal:*:* | |||||
| cpe:2.3:a:views_project:views:6.x-3.0:rc2:*:*:*:drupal:*:* | |||||
| cpe:2.3:a:views_project:views:7.x-3.0:alpha1:*:*:*:drupal:*:* | |||||
| cpe:2.3:a:views_project:views:7.x-3.0:beta1:*:*:*:drupal:*:* | |||||
| cpe:2.3:a:views_project:views:7.x-3.8:*:*:*:*:drupal:*:* | |||||
| cpe:2.3:a:views_project:views:6.x-3.0:rc3:*:*:*:drupal:*:* | |||||
| cpe:2.3:a:views_project:views:6.x-3.0:alpha2:*:*:*:drupal:*:* | |||||
| Title | Drupal 用 Views モジュールにおけるオープンリダイレクトの脆弱性 |
|---|---|
| Summary | Drupal 用 Views モジュールには、Views UI サブモジュールが有効になっている場合、オープンリダイレクトの脆弱性が存在します。 補足情報 : CWE による脆弱性タイプは、CWE-601: URL Redirection to Untrusted Site (オープンリダイレクト) と識別されています。 http://cwe.mitre.org/data/definitions/601.html |
| Possible impacts | リモート認証されたユーザにより、編集ビューのロックページの破壊に関する処理を介して、ユーザを任意の Web サイトにリダイレクトされ、フィッシング攻撃を実行される可能性があります。 |
| Solution | ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 |
| Publication Date | Feb. 11, 2015, midnight |
| Registration Date | April 24, 2015, 6:11 p.m. |
| Last Update | April 24, 2015, 6:11 p.m. |
| Views Project |
| Views 6.x-2.18 未満 |
| Views 6.x-3.2 未満の 6.x-3.x |
| Views 7.x-3.10 未満の 7.x-3.x |
| No | Changed Details | Date of change |
|---|---|---|
| 0 | [2015年04月24日] 掲載 |
Feb. 17, 2018, 10:37 a.m. |