SECURINFOS.INFO - Bulletins de sécurité informatique, Alertes et Protection
e107 eTrace Plugin : Vulnérabilité d'Injection de Commande Shell
22/01/2007 17H09
Référence Secunia : SA15678
Date de publication : 2005-06-13
Dernière mise à jour : 2006-02-21
Risque : Elevé. Niveau 4 sur 5. 
Impact : Accès au système
Lieu : A distance
Solutions :
Correctif de l'éditeur
Produit :
eTrace 1.x (plugin pour e107)
Référence CVE :
CVE-2005-1966
Description :
Oliver a rapporté une vulnérabilité dans le plugin eTrace pour e107, qui pourrait être exploitée par des personnes malintentionnées afin de compromettre un système vulnérable.
L'entrée passée au paramètre "etrace_cmd" et "etrace_host" dans "dotrace.php" n'est pas contrôlée correctement avant d'être utilisée dans un appel "system()". Cela pourrait être exploité pour injecter des commandes shell arbitraires.
Solutions :
Mettre à jour en version 1.02.
Vulnérabilité découverte par :
Oliver
Historique :
2005-06-15: L'éditeur a réalisé une version mise à jour. Section "Solution" mise à jour.2006-02-21: Référence CVE ajoutée.
Autres références :
SA15653:
http://secunia.com/advisories/15653/
Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.
Derniers bulletins de sécurité informatique
Bulletins de sécurité informatiques relatifs
|
|