SECURINFOS.INFO - Bulletins de sécurité informatique, Alertes et Protection
PostNuke : Vulnérabilités d'Injection SQL
21/01/2007 22H49
Référence Secunia : SA11386
Date de publication : 2004-04-15
Dernière mise à jour : 2004-09-10
Risque : Moyennement Critique. Niveau 3 sur 5. 
Impact : Manipulation de données
Lieu : A distance
Solutions :
Correctif de l'éditeur
Produit :
PostNuke 0.x
Description :
pokleyzz a rapporté deux vulnérabilités dans PostNuke, permettant à des personnes malicieuses de conduire des attaques SQL.
L'entrée passée au paramètre "sif" dans "modules/NS-Comments/index.php" n'est pas vérifiée correctement avant d'être utilisée dans une requête SQL. Cela pourrait être exploité pour manipuler les interrogations SQL en injectant du code SQL arbitraire.
A similaire issue affecte the "timezoneoffset" dans "modules/NS-Your_Account/user/modules/changeinfo.php".
Les vulnérabilités ont été identifiées dans la version 0.726 et précédente.
Solutions :
Mettre à jour pour une version de PostNuke réalisé après 2004-04-17.
Vulnérabilité découverte par :
pokleyzz, SCAN Associates.
Historique :
2004-09-10: Section "Solution" mise à jour.
Référence :
http://news.postnuke.com/Article2580.html
Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.
Derniers bulletins de sécurité informatique
Bulletins de sécurité informatiques relatifs
|
|