Drupal是很著名的开源内容管理平台,仿照了blog程序模式,但比普通的blog更灵活,可以做各种网站的内容管理平台。 Drupal的Chaos Tool Suite (即CTools)模块存在多个跨站请求伪造(CSRF)漏洞,远程攻击者可以劫持管理员对下述请求的认证:(1)以q=admin/build/pages/nojs/enable/的值激活某页面,或(2)以q=admin/build/pages/nojs/disable/的值禁用某页面。
Drupal是很著名的开源内容管理平台,仿照了blog程序模式,但比普通的blog更灵活,可以做各种网站的内容管理平台。 Drupal的Chaos Tool Suite (即CTools)模块存在多个跨站请求伪造(CSRF)漏洞,远程攻击者可以劫持管理员对下述请求的认证:(1)以q=admin/build/pages/nojs/enable/的值激活某页面,或(2)以q=admin/build/pages/nojs/disable/的值禁用某页面。