SECURINFOS.INFO - Bulletins de sécurité informatique, Alertes et Protection
PHP Net Tools host : Vulnérabilité d'Injection de Commande Shell
19/04/2006 14H43 Référence Secunia : SA19694
Risque : Moyennement Critique. Niveau 3 sur 5. Impact : Accès au système Lieu : A distance
Solutions :
Non corrigée
Produit :
PHP Net Tools 2.x
Description :
FOX_MULDER a découvert une vulnérabilité dans PHP Net Tools, qui pourrait être exploitée par des personnes malintentionnées afin de compromettre un système vulnérable.
L'entrée passée au paramètre "host" dans "nettools.php" n'est pas contrôlée correctement avant d'être utilisé en exécutant une commande shell. Cela pourrait être exploité pour injecter et exécuter des commandes shell arbitraires via le caractère pipe "|".
NOTE : L'éditeur recommande dans la documentation to restreindre l'accès au script "nettools.php" pour empêcher misuse.
La vulnérabilité a été confirmée en version 2.7.1. Les autres versions pourraient également être affectées.
Solutions :
Editez le code source pour s'assurer que l'entrée est correctement filtrée.
Vulnérabilité découverte par :
FOX_MULDER
Référence :
http://milw0rm.com/exploits/1695
Veuillez noter : L'information, sur laquelle est basé ce bulletin Secunia, provient d'un tiers sans mention du contraire.
Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.