SECURINFOS.INFO - Bulletins de sécurité informatique, Alertes et Protection
e107 Login Name/Author : Vulnérabilité d'Insertion de Script
21/01/2007 23H18
Référence Secunia : SA11567
Date de publication : 2004-05-08
Dernière mise à jour : 2005-07-26
Risque : Moyennement Critique. Niveau 3 sur 5. 
Impact : Cross Site Scripting
Lieu : A distance
Solutions :
Correctif de l'éditeur
Produit :
e107 0.x
Référence CVE :
CVE-2004-2261
Description :
SmOk3 a rapporté une vulnérabilité dans e107, qui pourrait être exploitée pour conduire des attaques par insertion de script.
La vulnérabilité est causée du fait que missing input validation dans "news submit" et "article submit". Le problème est que du code HTML et de script arbitraire peut être inclus dans "login name/author", qui sera exécuté dans une session de navigation d'un utilisateur dans le contexte d'un site vulnérable quand a malicious article ou news posting est affiché.
L'exploitation de ce problème est possible seulement si la personne malicieuse est identifié en tant que un guest user.
La vulnérabilité affecte la version 0.614 et précédente.
Solutions :
La vulnérabilité a été rapportée corrigée en version 0.615.
http://e107.org/download.php?list.2
Vulnérabilité découverte par :
SmOk3
Historique :
2005-07-26: Référence CVE ajoutée.
Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.
Derniers bulletins de sécurité informatique
Bulletins de sécurité informatiques relatifs
|
|