|
|
SECURINFOS.INFO - Bulletins de sécurité informatique, Alertes et Protection
PostNuke : Cross-Site Scripting et Injection SQL
22/01/2007 14H31
Référence Secunia : SA14868
Date de publication : 2005-04-08
Dernière mise à jour : 2005-05-23
Risque : Non Critique. Niveau 2 sur 5. 
Impact : Cross Site Scripting
Lieu : A distance
Solutions :
Correctif de l'éditeur
Produit :
PostNuke 0.x
Référence CVE :
CVE-2005-1050
Description :
Diabolic Crab a rapporté quelques vulnérabilités dans PostNuke, qui pourraient être exploitées par des personnes malintentionnées pour conduire une injection SQL et des attaques cross-site scripting.
1) L'entrée passée au paramètre "module" dans "admin.php" et "op" dans "user.php" n'est pas correctement filtrée avant d'être renvoyée à l'utilisateur. Cela pourrait être exploité pour exécuter du code HTML et de script arbitraire dans une session de navigation d'un utilisateur dans le contexte d'un site vulnérable.
Ces vulnérabilités ont été identifiées dans la version 0.760-rc3. D'après l'éditeur, "user.php" vulnérabilité a été confirmé quand the default pnAntiCracker a été désactivé.
2) L'entrée passée au paramètre "sid" n'est pas contrôlée correctement avant d'être utilisée dans a SQL query. Cela pourrait être exploité pour manipuler les interrogations SQL en injectant du code SQL arbitraire.
Exemple :
http://[victime]/modules.php?op=modload&name=News&file=article&sid=[code]&POSTNUKESID=[id]
Cette faille a été rapportée en version 0.760-rc3. Dans tout les cas, en accord avec l'éditeur, il n'a pas été possible à reproduce it.
Solutions :
Mettre à jour en version 0.750b.
http://news.postnuke.com/modules.php?op=modload&name=Downloads&file=index&req=viewdownload&cid=1
Vulnérabilité découverte par :
Diabolic Crab
Historique :
2005-04-14: Références CVE ajoutées.
2005-05-23: Section "Solution" mise à jour.
Référence :
http://digitalparadox.org/advisories/postnuke.txt
Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.
Derniers bulletins de sécurité informatique
Bulletins de sécurité informatiques relatifs
|
|
|