|
|
SECURINFOS.INFO - Bulletins de sécurité informatique, Alertes et Protection
phpBB Upload Avatar from une URL Remote HTTP Request Faille
16/05/2006 10H27
Référence Secunia : SA20093
Risque : Faible. Niveau 1 sur 5. 
Impact : Contournement de la Sécurité
Lieu : A distance
Solutions :
Non corrigée
Produit :
phpBB 2.x
Description :
rgod a découvert un défaut dans phpBB, qui pourrait être exploité par des personnes malintentionnées pour l'utiliser pour faire requêtes HTTP à d'autres sites.
Le défaut est causé du fait d'une erreur de conception dans le "Upload Avatar from a URL" . Cela pourrait être exploité pour entrainer le serveur à faire des requêtes HTTP GET à des sites distants arbitraires.
L'exploitation de ce problème est possible seulement si the "Enable avatar uploading" paramètre est actif (désactivée par défaut).
Le défaut a été confirmé en version 2.0.20. Les autres versions pourraient également être affectées.
Solutions :
Désactiver "Enable avatar uploading" if activé.
Vulnérabilité découverte par :
rgod
Veuillez noter : L'information, sur laquelle est basé ce bulletin Secunia, provient d'un tiers sans mention du contraire.
Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.
Derniers bulletins de sécurité informatique
Bulletins de sécurité informatiques relatifs
|
|
|