|
|
SECURINFOS.INFO - Bulletins de sécurité informatique, Alertes et Protection
phpBB Attachment Mod : Deux Vulnérabilités
22/01/2007 07H46
Référence Secunia : SA13421
Date de publication : 2004-12-13
Dernière mise à jour : 2005-02-15
Risque : Elevé. Niveau 4 sur 5. 
Impact : Accès au système
Lieu : A distance
Solutions :
Correctif de l'éditeur
Produit :
Attachment Mod 2.x (module pour phpBB)
Référence CVE :
CVE-2004-1404
Description :
Deux vulnérabilités ont été identifiées dans le module Attachment Mod pour phpBB, qui pourrait être exploitée par des personnes malintentionnées afin de compromettre un système vulnérable.
1) Une erreur de validation d'entrée pourrait être exploitée à add, remove, et exécuter des fichiers en dehors du répertoire upload via des attaques pour traverser les répertoires.
2) Une erreur dans l'interprétation d'extensions de fichier multiples dans "mod_mime" pourrait être exploitée pour téléverser des fichiers de script malicieux.
Les vulnérabilités ont été identifiées dans la version 2.3.10. Les versions précédentes pourraient également être affectées.
Solutions :
Mettre à jour en version 2.3.11.
http://sourceforge.net/project/showfiles.php?group_id=66311
Vulnérabilité découverte par :
1) Paul Laudanski
2) Jeremy Bae, STG Security.
Historique :
2004-12-14: Ajout d'un lien à advisory depuis Paul Laudanski dans le "Bulletin Original" section.
2004-12-15: Crédits mis à jour.
2005-01-03: Bulletin mis à jour.
2005-02-15: Références CVE ajoutées.
Référence :
http://www.opentools.de/board/viewtopic.php?t=3590
http://castlecops.com/postp393483.html
Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.
Derniers bulletins de sécurité informatique
Bulletins de sécurité informatiques relatifs
|
|
|