Sécurité informatique

securite informatique
     SECURINFOS
     in English
     Bulletins sécurité
     Docs sécurité
     Logiciels sécurité
     Vieux Logiciels
     Forum sécurité
     Services
     Définitions
     Astuces Windows
     MetaSploit
     M$ OPcodes
     Passwords
     Dictionnaires
     Contact
     Liens

SECURINFOS.INFO - Bulletins de sécurité informatique, Alertes et Protection

Simple Machine Forum Avatar : Divulgation d'Informations Faille

22/01/2007 22H04
Référence Secunia : SA16646 
Date de publication : 2005-09-01
Dernière mise à jour : 2005-09-28

Risque : Non Critique. Niveau 1 sur 5.
Impact : Exposition d'informations systèmes
Lieu : A distance


Solutions :
Solution de l'éditeur


Produit :
Simple Machines Forum 1.x

Référence CVE :
CVE-2005-2817


Description :
rgod a découvert un défaut dans Simple Machine Forum, qui pourrait être exploité par des personnes malintentionnées afin de divulguer certaines informations sur le système.

Le défaut est causée à l'application permet aux utilisateurs de utiliser fichiers externes comme avatars. Cela pourrait être exploité pour collecter des informations (par ex. adresses IP, browser types) d'autres utilisateurs, who voir un sujet de forum contenant une image avatar externe.

L'exploitation de ce problème est possible seulement si l'utilisateur est autorisé pour spécifier fichiers externes comme avatar.

Le défaut a été confirmé en version 1.0.5. Les autres versions pourraient également être affectées.


Solutions :
Configurer l'utilisateur group permissions à disallow l'utilisation d'external avatars.


Vulnérabilité découverte par :

rgod
Historique :
2005-09-02: Bulletin mis à jour avec information distribué par l'éditeur.2005-09-28: Référence CVE ajoutée.


Veuillez noter : L'information sur laquelle ce bulletin de sécurité Secunia est basé provient d'un tiers sans mention du contraire.

Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.

Derniers bulletins de sécurité informatique

Bulletins de sécurité informatiques relatifs

20081105 Simple Machines Forum Requete Cross Site Forgée Vulnérabilité 3
20081105 Simple Document Management System login et pass Injection SQL 3
20080925 Mac OS X Java Vulnérabilités Diverses 4
20080717 Simple Machines Forum HTML Tag Vulnérabilité
20080403 Simple Gallery album Cross Site Scripting
20080319 Mac OS X Mise à Jour de Sécurité pour Diverses Vulnérabilités
20080212 Simple Machines Forum SMF Shoutbox Mod Insertion de Script
20080129 Simple Forum Vulnérabilités Diverses
20071217 Mac OS X Java Vulnérabilités Diverses
20071213 Mac OS X cs validate page Déni de Service Local
20070926 Simple PHP Blog Cross Site Scripting et Upload de Fichier Vulnérabilités
20070801 Mac OS X Mise à Jour de Sécurité pour Diverses Vulnérabilités
20070420 Mac OS X Mise à Jour de Sécurité pour Diverses Vulnérabilités
20070417 Simple PHP Scripts Gallery gallery Inclusion de Fichiers
20070314 Mac OS X Mise à Jour de Sécurité pour Diverses Vulnérabilités
20070305 Simple Invoices PDF Print Preview Contournement de la Sécurité
20070226 Simple one file gallery f Vulnérabilité Cross Site Scripting
20070216 Mac OS X Mise à Jour de Sécurité pour Diverses Vulnérabilités
20070205 Simple Invoices module view Vulnérabilité d'Inclusion de Fichier Local
20070115 Mac OS X HFS+ do hfs truncate Déni de Service
20070108 Mac OS X BOM Vulnérabilité d'Elévation de Privilèges
20061129 Mac OS X Mise à Jour de Sécurité pour Diverses Vulnérabilités
20061110 Mac OS X fpathconf Déni de Service
20060921 Simple Discussion Board Remote Vulnérabilités d'Inclusion de Fichiers
20060809 Simple one file guestbook Contournement de l'Authentification
20060802 Mac OS X Mise à Jour de Sécurité pour Diverses Vulnérabilités
20060629 Mac OS X Vulnérabilités Diverses
20060629 Mac OS X Update Fixes Vulnérabilités Diverses
20060512 Mac OS X Mise à Jour de Sécurité pour Diverses Vulnérabilités
20060508 2005 Comments Script Vulnérabilités Diverses
20060421 Mac OS X Multiple Vulnérabilités
20060404 Mac OS X Firmware Password Bypass Vulnérabilité
20060320 Simple PHP Blog blog language Inclusion de Fichier Local
20060314 Mac OS X Security Vulnérabilités Diverses
20060314 Mac OS X Mise à jour de sécurité pourVulnérabilités Diverses
20060302 Mac OS X Security Vulnérabilités Diverses
20060302 Mac OS X Mise à jour de sécurité pourVulnérabilités Diverses
20060224 Simple Machines Forum X Forwarded For Insertion de Script
20060221 Mac OS X MACOSX ZIP Archive Shell Script Exécution
20060216 Mac OS X Kernel Local Vulnérabilité de Déni de Service
20051223 Mac OS X KHTMLParser Déni de Service
20051220 Information Call Center CallCenterData mdb Exposition des Données d'Authentification
20051213 Mac OS X Perl Privilege Dropping Faille de Sécurité
20051130 Mac OS X Vulnérabilités Diverses
20051128 Simple Document Management System Vulnérabilité d'Injection SQL
20051102 Simple PHP Blog Vulnérabilités Cross Site Scripting
20051101 Mac OS X Vulnérabilités Diverses
20050923 Mac OS X Mise à Jour de Sécurité pour Diverses Vulnérabilités
20050901 Simple Machine Forum Avatar Divulgation d'Informations Faille
20050830 Simple PHP Blog comment delete cgi php Suppression de Fichier Arbitraire
20050826 Simple PHP Blog Image Vulnérabilité d'Upload de Fichier
20050824 Mac OSX Buffer Overflow Local dans Ping et Traceroute
20050816 Mac OS X Vulnérabilités Diverses
20050708 Simple PHP Blog Exposition des Données d'Authentification
20050623 Simple Machines msg Vulnérabilité d'Injection SQL
20050623 Forum Russian Board Vulnérabilités Diverses
20050520 Mac OS X correction de Diverses Vulnérabilités
20050520 Mac OS X Update Fixes Vulnérabilités Diverses
20050510 Mac OS X Mail Account Wizard Exposition des Données d'Authentification
20050504 Mac OS X pty Permission Faille de Sécurité
20050419 Simple Web Server Request Handling Buffer Overflow
20050208 Mac OS X Finder Insecure File Création Vulnérabilité
20050126 Mac OS X iSync mRouter Vulnérabilité de Dépassement de Tampon
20050120 Mac OS X Vulnérabilités Diverses
20041208 Mac OS X Vulnérabilité de Déni de Service Local
20041104 Info Zip Recursive Compression Vulnérabilité de Dépassement de Tampon
20040816 Simple Form Open Mail Relay Vulnérabilité
20040530 Mac OS X Vulnérabilités Non spécifiées
20040522 Mac OS X Volume URI Handler Registration Vulnérabilité d'Exécution de Code
20040517 Mac OS X URI Handler Exécution de Code Arbitraire
20040504 Mac OS X Mise à Jour de Sécurité pour Diverses Vulnérabilités
20031216 Mac OS X cd9660 util Vulnérabilité d'Elévation de Privilèges
20031127 Mac OS X Insecure Default DHCP Packet Handling Vulnérabilité
20031106 Mac OS X Terminal Application Vulnérabilité Non Spécifiée
20031029 Mac OS X Updated Version Addresses Thirteen Vulnérabilités
20031029 Mac OS X Screen Lock Bypass Vulnérabilité
20031029 Mac OS X Quicktime Java System Compromise
20030923 Mac OS X Vulnérabilités Diverses
20030916 Forum Web Server Traversée de Répertoire et Login Bypass
20030815 Mac OS X fb realpath Vulnérabilité de Dépassement de Tampon
20030724 Mac OS X Insecure Account Création
20030705 Mac OS X Screensaver Password Bypass Vulnérabilité
20030613 Mac OS X Security Update pour Apache et dsimportexport
20030610 Mac OS X File Sharing Insecurity
20030605 Mac OS X LDAP Clear Text User Credentials
20030603 Forum Web Server Divulgation de Mot de Passe
20030310 Simple File Manager Script Injection Vulnérabilité
20030306 Forum Web Server Traversée de Répertoire et Cross Site Scripting
20030217 Mac OS X security updates
20030215 Mac OS X TruBlueEnvironment elevation de privileges
20021211 Mac OS X local Déni de Service
20021111 Simple Web Server Divulgation de Fichier
20020913 Mac OS X NetInfo Manager Vulnérabilité d'Elévation de Privilèges
 
Securite informatique

JA-PSI - Sécurité informatique - Tous droits réservés
formation sécurité informatiqe