Sécurité informatique

securite informatique
     SECURINFOS
     in English
     Bulletins sécurité
     Docs sécurité
     Logiciels sécurité
     Vieux Logiciels
     Forum sécurité
     Services
     Définitions
     Astuces Windows
     MetaSploit
     M$ OPcodes
     Passwords
     Dictionnaires
     Contact
     Liens

SECURINFOS.INFO - Bulletins de sécurité informatique, Alertes et Protection

phpBB Upload Avatar from une URL Remote HTTP Request Faille

16/05/2006 10H27
Référence Secunia : SA20093

Risque : Faible. Niveau 1 sur 5.
Impact : Contournement de la Sécurité
Lieu : A distance


Solutions :
Non corrigée


Produit :
phpBB 2.x

Description :
rgod a découvert un défaut dans phpBB, qui pourrait être exploité par des personnes malintentionnées pour l'utiliser pour faire requêtes HTTP à d'autres sites.

Le défaut est causé du fait d'une erreur de conception dans le "Upload Avatar from a URL" . Cela pourrait être exploité pour entrainer le serveur à faire des requêtes HTTP GET à des sites distants arbitraires.

L'exploitation de ce problème est possible seulement si the "Enable avatar uploading" paramètre est actif (désactivée par défaut).

Le défaut a été confirmé en version 2.0.20. Les autres versions pourraient également être affectées.


Solutions :
Désactiver "Enable avatar uploading" if activé.

Vulnérabilité découverte par :

rgod

Veuillez noter : L'information, sur laquelle est basé ce bulletin Secunia, provient d'un tiers sans mention du contraire.

Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.

Derniers bulletins de sécurité informatique

Bulletins de sécurité informatiques relatifs

20081209 phpBB Tag Board Module id Vulnérabilité d'Injection SQL 3
20081113 phpBB Small ShoutBox Module id Vulnérabilité d'Injection SQL 3
20080821 URL Rotator Script id Vulnérabilité d'Injection SQL
20080716 php Help Agent content Vulnérabilité d'Inclusion de Fichier
20080415 phpBB Deux Vulnérabilités de Contournement de la Sécurité
20080225 php Download Manager content Vulnérabilité d'Inclusion de Fichier
20080126 phpBB Private Message Deletion Requete Cross Site Forgée
20080124 HTTP File Server Vulnérabilités Diverses
20080117 php residence cognome cerca Vulnérabilité d'Injection SQL
20071206 HTTP File Server Upload de Fichier Vulnérabilité de Traversée de Répertoires
20071109 Request pour travel cmbCat Injection SQL
20071024 php basic basicFramework root Vulnérabilité d'Inclusion de Fichier
20071002 phpBB phpbb openid Module openid root path Inclusion de Fichiers
20070919 phpBB Styles Demo Module Injection SQL et Cross Site Scripting
20070719 phpBB SupaNav Module phpbb root path Inclusion de Fichiers
20070507 HTTP Upload de Fichier ActiveX Control Vulnérabilité de Dépassement de Tampon
20070205 phpBB phpbb root path Vulnérabilité d'Inclusion de Fichier
20070122 Upload service maindir Vulnérabilité d'Inclusion de Fichier
20061209 phpBB privmsg php Requete Cross Site Forgée et Cross Site Scripting
20061207 Upload Script Administrator Password Hash Exposure
20061101 phpBB Spider Friendly Module phpbb root path Vulnérabilité d'Inclusion de Fichier
20061018 phpBB News Defilante Horizontale phpbb root path Inclusion de Fichiers
20061016 phpBB lat2cyr phpbb root path Vulnérabilité d'Inclusion de Fichier
20061016 phpBB Archive pour Search Engines phpbb root path Inclusion de Fichiers
20061009 phpBB User Viewed Posts Tracker phpbb root path Inclusion de Fichiers
20061006 phpBB Security Suite IP Logger phpbb root path Inclusion de Fichiers
20061005 phpBB Nivisec Static Topics phpbb root path Vulnérabilité d'Inclusion de Fichier
20060929 phpBB XS phpbb root path Vulnérabilité d'Inclusion de Fichier
20060918 phpBB XS phpbb root path Vulnérabilité d'Inclusion de Fichier
20060907 php download script file Parameter Traversée de Répertoire
20060718 phpBB Mail2Forum Module m2f root path Inclusion de Fichiers
20060626 phpBB THoRCMS Add On phpbb root path Inclusion de Fichiers
20060530 phpBB Blend Portal System Module phpbb root path Inclusion de Fichiers
20060530 phpBB Activity Mod Plus Module phpbb root path Inclusion de Fichiers
20060529 phpBB Nivisec Hacks List Module Inclusion de Fichier Local
20060529 php residence Vulnérabilités d'Insertion de Script
20060516 phpBB Upload Avatar from à URL Remote HTTP Request Faille
20060515 phpBB foing Module phpbb root path Inclusion de Fichiers
20060502 phpBB TopList phpbb root path Vulnérabilité d'Inclusion de Fichier
20060502 phpBB Advanced GuestBook phpbb root path Inclusion de Fichiers
20060501 phpBB Knowledge Base Mod Vulnérabilité d'Inclusion de Fichier
20060403 phpBB cur password Vulnérabilité Cross Site Scripting
20060207 phpBB gen rand string Predictable RNG
20060206 phpBB Referer Header Session ID Disclosure
20060131 phpBB Rlink Module url Vulnérabilité Cross Site Scripting
20060102 phpBB url bbcode Vulnérabilité d'Insertion de Script
20051222 phpBB Chatspot Module Deux Vulnérabilités
20051219 phpBB Allow HTML Insertion de Script Faille de Sécurité
20051031 phpBB Vulnérabilités
20051024 phpBB Vulnérabilité d'Insertion de Script
20050921 phpBB Remote Avatar Divulgation d'Informations Faille
20050721 phpBB BBcode url Vulnérabilité d'Insertion de Script
20050628 phpBB highlight Exécution de code PHP et Insertion de Script
20050513 phpBB Attachment Mod Module Realname Vulnérabilité
20050509 phpBB BBcode Vulnérabilité d'Insertion de Script
20050428 phpBB Personal Notes Module p Vulnérabilité d'Injection SQL
20050420 phpBB phpbb Auction Module Vulnérabilités d'Injection SQL
20050325 phpBB Topic calendar start Vulnérabilité Cross Site Scripting
20050308 phpBB Autologin Contournement de la Sécurité
20050307 phpBB Signature Vulnérabilité d'Insertion de Script
20050228 phpBB autologinid Contournement de la Sécurité
20050222 phpBB Avatar Functions Divulgation d'Informations et Deletion
20041213 phpBB Attachment Mod Deux Vulnérabilités
20041207 Remote Execute Multiple Connection Vulnérabilité de Déni de Service
20041119 phpBB Vulnérabilités Diverses
20041119 phpBB Cash Mod Arbitrary Vulnérabilité d'Inclusion de Fichier
20040722 phpBB Cross Site Scripting Vulnérabilités
20040713 phpBB Cross Site Scripting et Vulnérabilités Non spécifiées
20040624 php exec dir Exécution de Commande Bypass Vulnérabilité
20040421 phpBB IP Spoofing Probleme
20040329 phpBB privmsg php Vulnérabilité d'Injection SQL
20040329 phpBB Vulnérabilités Diverses
20040323 phpBB profile php Cross Site Scripting Vulnérabilité
20040315 phpBB Injection SQL et Cross Site Scripting Vulnérabilités
20040301 phpBB postorder Parameter Cross Site Scripting Vulnérabilité
20031230 phpBB Vulnérabilité d'Injection SQL
20031106 HTTP Commander Vulnérabilité de Traversée de Répertoires
20030910 phpBB URL BBCode Tag Vulnérabilité Cross Site Scripting
20030819 phpBB Cross Site Scripting Vulnérabilité
20030623 phpBB topic id Vulnérabilité d'Injection SQL
20030529 Remote PC Access Server Déni de Service
20030520 php proxima name Parameter Vulnérabilités d'Inclusion de Fichiers Locaux
20030312 Upload Lite restrictions contournement
20030225 phpBB page header php Vulnérabilité d'Injection SQL
20030217 php Forum revelation informations utilisateur
20030117 phpBB SQL injection
20021230 php wordwrap heap overflow
20021127 phpBB Vulnérabilité d'Insertion de Script
20021119 phpBB highlight Vulnérabilité Cross Site Scripting
20021114 phpBB Advanced Quick Reply Mod execution de code arbitraire
20021010 phpBB revelation adresses IPs utilisateurs
 
Securite informatique

JA-PSI - Sécurité informatique - Tous droits réservés
formation sécurité informatiqe