|
|
SECURINFOS.INFO - Bulletins de sécurité informatique, Alertes et Protection
PostNuke : Injection SQL et Cross Site Scripting Vulnérabilités
21/01/2007 20H22
Référence Secunia : SA10553
Date de publication : 2004-01-06
Dernière mise à jour : 2004-09-10
Risque : Moyennement Critique. Niveau 3 sur 5. 
Impact : Cross Site Scripting, Manipulation de données, Exposition d'informations systèmes, Exposition de données sensibles
Lieu : A distance
Solutions :
Correctif de l'éditeur
Produit :
PostNuke 0.x
Description :
JeiAr a rapporté vulnérabilités dans PostNuke, qui pourraient être exploitées pour conduire Cross Site Scripting et des attaques par Injection SQL.
The "ttitle" dans le module "Downloads" n'est pas vérifiée correctement. Cela pourrait être exploité pour injecter du code malicieux HTML et script.
The "sortby" dans le "Members_List" module n'est pas vérifiée correctement, qui pourraient être exploitées d'injecter ou manipuler les requêtes SQL.
Les vulnérabilités ont été identifiées dans la version 0.726. Les versions précédentes pourraient également être affectées.
Solutions :
Mettre à jour en version 0.726.1.
Vulnérabilité découverte par :
JeiAr
Historique :
2004-09-10: Section "Solution" mise à jour.
Référence :
http://www.gulftech.org/01032004.php
http://news.postnuke.com/modules.php?op=modload&name=News&file=article&sid=2535
Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.
Derniers bulletins de sécurité informatique
Bulletins de sécurité informatiques relatifs
|
|
|