SECURINFOS.INFO - Bulletins de sécurité informatique, Alertes et Protection
Gallery username : Vulnérabilité Cross-Site Scripting
22/01/2007 09H04
Référence Secunia : SA13887
Date de publication : 2005-01-18
Dernière mise à jour : 2005-02-08
Risque : Non Critique. Niveau 2 sur 5. 
Impact : Cross Site Scripting
Lieu : A distance
Solutions :
Correctif de l'éditeur
Produit :
Gallery 1.x
Référence CVE :
CVE-2005-0220
Description :
Rafel Ivgi a découvert une vulnérabilité dans Gallery, qui pourrait être exploitée par des personnes malintentionnées pour conduire des attaques cross-site scripting.
L'entrée passée au paramètre "username" dans "login.php" n'est pas contrôlée correctement avant d'être renvoyée à l'utilisateur. Cela pourrait être exploité pour exécuter du code HTML et de script arbitraire dans une session de navigation d'un utilisateur dans le contexte d'un site affecté.
La vulnérabilité a été confirmée sur version 1.4.4-pl4. Les autres versions pourraient également être affectées.
Solutions :
Mettre à jour en version 1.4.4-pl6.
http://sourceforge.net/project/showfiles.php?group_id=7130
Vulnérabilité découverte par :
Rafel Ivgi
Historique :
2005-01-28: Section "Solution" mise à jour.
2005-02-07: Référence CVE ajoutée.
2005-02-08: Section "Solution" mise à jour. Previous version did not address la vulnérabilité proprement.
Référence :
http://theinsider.deep-ice.com/texts/advisory69.txt
Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.
Derniers bulletins de sécurité informatique
Bulletins de sécurité informatiques relatifs
|
|