SECURINFOS.INFO - Bulletins de sécurité informatique, Alertes et Protection
phpBB Signature : Vulnérabilité d'Insertion de Script
22/01/2007 13H06
Référence Secunia : SA14475
Date de publication : 2005-03-07
Dernière mise à jour : 2005-04-18
Risque : Non Critique. Niveau 2 sur 5. 
Impact : Cross Site Scripting
Lieu : A distance
Solutions :
Correctif de l'éditeur
Produit :
phpBB 2.x
Référence CVE :
CVE-2005-0673
Description :
Paisterist a rapporté une vulnérabilité dans phpBB, qui pourrait être exploitée par des utilisateurs malicieux pour conduire des attaques par insertion de script.
L'entrée passée dans une signature n'est pas correctement filtrée avant d'être utilisée dans "privmsg.php" et "viewtopic.php". Cela pourrait être exploité pour injecter du code HTML et de script arbitraire, qui sera exécuté dans une session de navigation d'un utilisateur dans le contexte d'un site affecté quand les données de l'utilisateur malicieux sont affichées.
La vulnérabilité a été rapportée en version 2.0.13. Les autres versions pourraient également être affectées.
Solutions :
Mettre à jour en version 2.0.14.
http://www.phpbb.com/downloads.php
Vulnérabilité découverte par :
Paisterist
Historique :
2005-03-10: Référence CVE ajoutée.
2005-04-18: La version 2.0.14 réalisée. Section "Solution" mise à jour.
Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.
Derniers bulletins de sécurité informatique
Bulletins de sécurité informatiques relatifs
|
|