SECURINFOS.INFO - Bulletins de sécurité informatique, Alertes et Protection
PostNuke func : Vulnérabilité d'Inclusion de Fichier Local
22/01/2007 16H13
Référence Secunia : SA15391
Date de publication : 2005-05-17
Dernière mise à jour : 2005-06-20
Risque : Moyennement Critique. Niveau 3 sur 5. 
Impact : Exposition de données sensibles
Lieu : A distance
Solutions :
Correctif de l'éditeur
Produit :
PostNuke 0.x
Référence CVE :
CVE-2005-1621
Description :
pokleyzz a rapporté une vulnérabilité dans PostNuke, qui pourrait être exploitée par des personnes malintentionnées pour divulguer des informations sensibles.
L'entrée passée au paramètre "func" dans "index.php" n'est pas vérifiée correctement, avant qu'il soit utilisé pour inclure des fichiers. Cela pourrait être exploité pour inclure des fichiers arbitraires depuis des ressources locales.
L'exploitation de ce problème est possible seulement si "register_globals" est actif.
La vulnérabilité a été rapportée en version 0.750 à 0.760rc4.
Solutions :
Mettre à jour en version 0.750b.
http://news.postnuke.com/modules.php?op=modload&name=Downloads&file=index&req=viewdownload&cid=1
Vulnérabilité découverte par :
pokleyzz
Historique :
2005-05-19: Référence CVE ajoutée.
2005-05-23: Section "Solution" mise à jour.
2005-06-20: Bulletin mis à jour.
Référence :
http://www.scan-associates.net/papers/postnuke0750.txt
Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.
Derniers bulletins de sécurité informatique
Bulletins de sécurité informatiques relatifs
|
|