SECURINFOS.INFO - Bulletins de sécurité informatique, Alertes et Protection
PostNuke Phoenix : Injection SQL et Traversée de Répertoire
21/01/2007 02H56
Référence Secunia :
SA8265
Date de publication :
2003-03-11
Dernière mise à jour :
2004-09-10
Risque :
Elevé. Niveau 4 sur 5.
Impact :
Accès au système
Lieu :
A distance
Solutions :
Correctif de l'éditeur
Produit :
PostNuke 0.x
Description :
Deux vulnérabilités dans PostNuke pourraient être exploitées par des personnes malintentionnées pour manipuler les interrogations SQL ou exécuter des commandes arbitraires sur un système vulnérable.
Les deux vulnérabilités sont causées par des erreurs de validation d'entrée. La vulnérabilité d'injection SQL a été identifiée dans le module "Members_List" et la vulnérabilité de traversée de répertoire autorisant l'exécution de commandes arbitraires a été identifiée dans le moteur de traitement de thème.
D'autres vulnérabilités ont été identifiées autorisant l'injection SQL.
Solutions :
Mettre à jour en version 0.726 ou supérieure.
Vulnérabilité découverte par :
pokleyzz
Historique :
2003-06-02: Informations ajoutées sur d'autres vulnérabilités d'injection SQL découvertes par Lorenzo Hernandez Garcia-Hierro.
2004-09-10: Section "Solution" mise à jour.
Référence :
http://news.postnuke.com/modules.php?op=modload&name=News&file=article&sid=2412
http://news.postnuke.com/modules.php?op=modload&name=News&file=article&sid=2378
Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.
Derniers bulletins de sécurité informatique
Bulletins de sécurité informatiques relatifs
|
|