{
  "document" : {
    "aggregate_severity" : {
      "text" : "hoch"
    },
    "category" : "csaf_base",
    "csaf_version" : "2.0",
    "distribution" : {
      "tlp" : {
        "label" : "WHITE",
        "url" : "https://www.first.org/tlp/"
      }
    },
    "lang" : "de-DE",
    "notes" : [ {
      "category" : "legal_disclaimer",
      "text" : "Das BSI ist als Anbieter für die eigenen, zur Nutzung bereitgestellten Inhalte nach den allgemeinen Gesetzen verantwortlich. Nutzerinnen und Nutzer sind jedoch dafür verantwortlich, die Verwendung und/oder die Umsetzung der mit den Inhalten bereitgestellten Informationen sorgfältig im Einzelfall zu prüfen."
    }, {
      "category" : "description",
      "text" : "Drupal ist ein freies Content-Management-System, basierend auf der Scriptsprache PHP und einer SQL-Datenbank. Über zahlreiche Extensions kann der Funktionsumfang der Core-Installation individuell erweitert werden.",
      "title" : "Produktbeschreibung"
    }, {
      "category" : "summary",
      "text" : "Ein entfernter, authentisierter oder anonymer Angreifer kann mehrere Schwachstellen in Drupal ausnutzen, um einen Cross-Site Scripting Angriff durchzuführen, um Daten zu manipulieren, um einen Denial of Service Zustand herbeizuführen und um beliebigen Code auszuführen.",
      "title" : "Angriff"
    }, {
      "category" : "general",
      "text" : "- Linux\n- UNIX\n- Windows",
      "title" : "Betroffene Betriebssysteme"
    } ],
    "publisher" : {
      "category" : "other",
      "contact_details" : "csaf-provider@cert-bund.de",
      "name" : "Bundesamt für Sicherheit in der Informationstechnik",
      "namespace" : "https://www.bsi.bund.de"
    },
    "references" : [ {
      "category" : "self",
      "summary" : "WID-SEC-W-2022-1948 - CSAF Version",
      "url" : "https://wid.cert-bund.de/.well-known/csaf/white/2019/wid-sec-w-2022-1948.json"
    }, {
      "category" : "self",
      "summary" : "WID-SEC-2022-1948 - Portal Version",
      "url" : "https://wid.cert-bund.de/portal/wid/securityadvisory?name=WID-SEC-2022-1948"
    }, {
      "category" : "external",
      "summary" : "Drupal Security Advisory sa-core-2019-005 vom 2019-04-17",
      "url" : "https://www.drupal.org/sa-core-2019-005"
    }, {
      "category" : "external",
      "summary" : "Drupal Security Advisory sa-core-2019-006 vom 2019-04-17",
      "url" : "https://www.drupal.org/sa-core-2019-006"
    }, {
      "category" : "external",
      "summary" : "Drupal Security Advisory sa-contrib-2019-045 vom 2019-04-17",
      "url" : "https://www.drupal.org/sa-contrib-2019-045"
    }, {
      "category" : "external",
      "summary" : "Drupal Security Advisory sa-contrib-2019-044 vom 2019-04-17",
      "url" : "https://www.drupal.org/sa-contrib-2019-044"
    }, {
      "category" : "external",
      "summary" : "Juniper Security Advisory JSA11203 vom 2021-07-14",
      "url" : "https://kb.juniper.net/InfoCenter/index?page=content&id=JSA11203&cat=SIRT_1"
    }, {
      "category" : "external",
      "summary" : "Oracle Linux Security Advisory ELSA-2022-7343 vom 2022-11-03",
      "url" : "https://linux.oracle.com/errata/ELSA-2022-7343.html"
    }, {
      "category" : "external",
      "summary" : "Tenable Security Advisory TNS-2023-09 vom 2023-03-02",
      "url" : "https://www.tenable.com/security/tns-2023-09"
    }, {
      "category" : "external",
      "summary" : "SolarWinds Platform 2023.3 Release Notes",
      "url" : "https://documentation.solarwinds.com/en/success_center/orionplatform/content/release_notes/solarwinds_platform_2023-3_release_notes.htm"
    }, {
      "category" : "external",
      "summary" : "IBM Security Bulletin 7160134 vom 2024-07-12",
      "url" : "https://www.ibm.com/support/pages/node/7160134"
    } ],
    "source_lang" : "en-US",
    "title" : "Drupal: Mehrere Schwachstellen",
    "tracking" : {
      "current_release_date" : "2024-07-11T22:00:00.000+00:00",
      "generator" : {
        "date" : "2024-08-15T17:37:29.687+00:00",
        "engine" : {
          "name" : "BSI-WID",
          "version" : "1.3.5"
        }
      },
      "id" : "WID-SEC-W-2022-1948",
      "initial_release_date" : "2019-04-17T22:00:00.000+00:00",
      "revision_history" : [ {
        "date" : "2019-04-17T22:00:00.000+00:00",
        "number" : "1",
        "summary" : "Initiale Fassung"
      }, {
        "date" : "2019-04-22T22:00:00.000+00:00",
        "number" : "2",
        "summary" : "cve added"
      }, {
        "date" : "2019-04-22T22:00:00.000+00:00",
        "number" : "3",
        "summary" : "Referenz(en) aufgenommen: FEDORA-2019-F5D6A7CE74, FEDORA-2019-8635280DE5, FEDORA-2019-0EF4149687, FEDORA-2019-32067D8B15, FEDORA-2019-2A7F472198, FEDORA-2019-6F6F41E8E1, FEDORA-2019-F8DB687840, FEDORA-2019-3EE6A7ADF2"
      }, {
        "date" : "2019-04-29T22:00:00.000+00:00",
        "number" : "4",
        "summary" : "Referenz(en) aufgenommen: FEDORA-2019-7EAF0BBE7C, FEDORA-2019-EBA8E44EE6"
      }, {
        "date" : "2019-05-01T22:00:00.000+00:00",
        "number" : "5",
        "summary" : "Referenz(en) aufgenommen: FEDORA-2019-1A3EDD7E8A, FEDORA-2019-A06DFFAB1C, FEDORA-2019-2A0CE0C58C, FEDORA-2019-F563E66380"
      }, {
        "date" : "2019-06-04T22:00:00.000+00:00",
        "number" : "6",
        "summary" : "Referenz(en) aufgenommen: ASA-201906-2"
      }, {
        "date" : "2021-07-14T22:00:00.000+00:00",
        "number" : "7",
        "summary" : "Neue Updates von Juniper aufgenommen"
      }, {
        "date" : "2022-11-02T23:00:00.000+00:00",
        "number" : "8",
        "summary" : "Neue Updates von Oracle Linux aufgenommen"
      }, {
        "date" : "2023-03-02T23:00:00.000+00:00",
        "number" : "9",
        "summary" : "Neue Updates von Tenable aufgenommen"
      }, {
        "date" : "2023-07-25T22:00:00.000+00:00",
        "number" : "10",
        "summary" : "Neue Updates aufgenommen"
      }, {
        "date" : "2024-07-11T22:00:00.000+00:00",
        "number" : "11",
        "summary" : "Neue Updates von IBM aufgenommen"
      } ],
      "status" : "final",
      "version" : "11"
    }
  },
  "product_tree" : {
    "branches" : [ {
      "branches" : [ {
        "branches" : [ {
          "category" : "product_version_range",
          "name" : "<7.5.0 UP9",
          "product" : {
            "name" : "IBM QRadar SIEM <7.5.0 UP9",
            "product_id" : "T036127"
          }
        } ],
        "category" : "product_name",
        "name" : "QRadar SIEM"
      } ],
      "category" : "vendor",
      "name" : "IBM"
    }, {
      "branches" : [ {
        "category" : "product_name",
        "name" : "Juniper JUNOS",
        "product" : {
          "name" : "Juniper JUNOS",
          "product_id" : "5930",
          "product_identification_helper" : {
            "cpe" : "cpe:/o:juniper:junos:-"
          }
        }
      } ],
      "category" : "vendor",
      "name" : "Juniper"
    }, {
      "branches" : [ {
        "branches" : [ {
          "category" : "product_version_range",
          "name" : "<7.66",
          "product" : {
            "name" : "Open Source Drupal <7.66",
            "product_id" : "T014038"
          }
        }, {
          "category" : "product_version_range",
          "name" : "<8.5.15",
          "product" : {
            "name" : "Open Source Drupal <8.5.15",
            "product_id" : "T014039"
          }
        }, {
          "category" : "product_version_range",
          "name" : "<8.6.15",
          "product" : {
            "name" : "Open Source Drupal <8.6.15",
            "product_id" : "T014040"
          }
        } ],
        "category" : "product_name",
        "name" : "Drupal"
      } ],
      "category" : "vendor",
      "name" : "Open Source"
    }, {
      "branches" : [ {
        "category" : "product_name",
        "name" : "Oracle Linux",
        "product" : {
          "name" : "Oracle Linux",
          "product_id" : "T004914",
          "product_identification_helper" : {
            "cpe" : "cpe:/o:oracle:linux:-"
          }
        }
      } ],
      "category" : "vendor",
      "name" : "Oracle"
    }, {
      "branches" : [ {
        "branches" : [ {
          "category" : "product_version_range",
          "name" : "<2023.3",
          "product" : {
            "name" : "SolarWinds Platform <2023.3",
            "product_id" : "T028897"
          }
        } ],
        "category" : "product_name",
        "name" : "Platform"
      } ],
      "category" : "vendor",
      "name" : "SolarWinds"
    }, {
      "branches" : [ {
        "branches" : [ {
          "category" : "product_version_range",
          "name" : "<10.5.0",
          "product" : {
            "name" : "Tenable Security Nessus <10.5.0",
            "product_id" : "T026604"
          }
        } ],
        "category" : "product_name",
        "name" : "Nessus"
      } ],
      "category" : "vendor",
      "name" : "Tenable Security"
    } ]
  },
  "vulnerabilities" : [ {
    "cve" : "CVE-2019-10909",
    "notes" : [ {
      "category" : "description",
      "text" : "In Drupal existiert eine Cross-Site Scripting Schwachstelle. HTML und Script-Eingaben werden in der \"PHP templating engine\" nicht ordnungsgemäß überprüft, bevor sie an den Benutzer zurückgegeben werden. Ein entfernter authentisierter Angreifer kann durch Ausnutzung dieser Schwachstelle beliebigen HTML- und Script-Code durch den Browser des Benutzers im Kontext der betroffenen Seite ausführen. Zur erfolgreichen Ausnutzung dieser Schwachstelle muss der Angreifer den Benutzer dazu bringen, eine modifizierte URL oder Webseite in seinem Web-Browser zu öffnen."
    } ],
    "product_status" : {
      "known_affected" : [ "T026604", "5930", "T028897", "T036127", "T004914" ]
    },
    "release_date" : "2019-04-17T22:00:00.000+00:00",
    "title" : "CVE-2019-10909"
  }, {
    "cve" : "CVE-2019-11358",
    "notes" : [ {
      "category" : "description",
      "text" : "In Drupal existiert eine Cross-Site Scripting Schwachstelle. HTML und Script-Eingaben werden in der \"PHP templating engine\" nicht ordnungsgemäß überprüft, bevor sie an den Benutzer zurückgegeben werden. Ein entfernter authentisierter Angreifer kann durch Ausnutzung dieser Schwachstelle beliebigen HTML- und Script-Code durch den Browser des Benutzers im Kontext der betroffenen Seite ausführen. Zur erfolgreichen Ausnutzung dieser Schwachstelle muss der Angreifer den Benutzer dazu bringen, eine modifizierte URL oder Webseite in seinem Web-Browser zu öffnen."
    } ],
    "product_status" : {
      "known_affected" : [ "T026604", "5930", "T028897", "T036127", "T004914" ]
    },
    "release_date" : "2019-04-17T22:00:00.000+00:00",
    "title" : "CVE-2019-11358"
  }, {
    "cve" : "CVE-2019-10910",
    "notes" : [ {
      "category" : "description",
      "text" : "Es besteht eine Schwachstelle in Drupal aufgrund fehlender Validierung von Benutzereingaben bezüglich des Wertes \"Service-ID\". Ein Angreifer kann dies ausnutzen, um beliebigen Code auszuführen."
    } ],
    "product_status" : {
      "known_affected" : [ "T026604", "T028897", "T036127", "T004914" ]
    },
    "release_date" : "2019-04-17T22:00:00.000+00:00",
    "title" : "CVE-2019-10910"
  }, {
    "cve" : "CVE-2019-10911",
    "notes" : [ {
      "category" : "description",
      "text" : "Es besteht eine Schwachstelle in Drupal aufgrund von Fehlern bei der Gültigkeitsprüfung des \"remember me cookie\". Ein Angreifer kann dies ausnutzen, indem er ein bestehendes Cookie ändert, um sich als ein anderer Benutzer zu authentifizieren. Dies funktioniert, wenn der andere Benutzer den gleichen Passwort-Hash hat oder wenn die Passwort-Überprüfung extern durchgeführt wird."
    } ],
    "product_status" : {
      "known_affected" : [ "T026604", "T028897", "T036127", "T004914" ]
    },
    "release_date" : "2019-04-17T22:00:00.000+00:00",
    "title" : "CVE-2019-10911"
  }, {
    "notes" : [ {
      "category" : "description",
      "text" : "Es gibt eine Schwachstelle in Drupal in der Komponente \"jQuery\". Ein unbeabsichtigtes Verhalten in \"jQuery.extend(true, {}, ....)\" ermöglicht einem Angreifer das Modifizieren von Objekten."
    } ],
    "product_status" : {
      "known_affected" : [ "T026604", "T028897", "T036127", "T004914" ]
    },
    "release_date" : "2019-04-17T22:00:00.000+00:00"
  }, {
    "notes" : [ {
      "category" : "description",
      "text" : "Es gibt eine Schwachstelle in Drupal im Modul \"Stage File Proxy\", wenn die Option \"Hot Link\" deaktiviert ist (Standard). Angeforderte URLs werden nicht ausreichend validiert. Durch wiederholtes Senden von Anfragen für nicht vorhandene Dateien kann ein Angreifer einen Denial of Service Zustand auslösen."
    } ],
    "product_status" : {
      "known_affected" : [ "T026604", "T028897", "T036127", "T004914" ]
    },
    "release_date" : "2019-04-17T22:00:00.000+00:00"
  }, {
    "notes" : [ {
      "category" : "description",
      "text" : "Es besteht eine Schwachstelle in Drupal im Modul \"TableField\" aufgrund einer unzureichenden Validierung serialisierter Daten. Dies ermöglicht einem Angreifer, Objekte zu injizieren, um beliebigen Code auszuführen. Für eine erfolgreiche Ausnutzung benötigt der Angreifer die Berechtigung \"export tablefield\"."
    } ],
    "product_status" : {
      "known_affected" : [ "T026604", "T028897", "T036127", "T004914" ]
    },
    "release_date" : "2019-04-17T22:00:00.000+00:00"
  } ]
}