SECURINFOS.INFO - Bulletins de sécurité informatique, Alertes et Protection
PHP-Fusion Image : Vulnérabilité d'Insertion de Script
04/07/2006 10H08 Référence Secunia : SA20904
Risque : Relativement faible. Niveau 2 sur 5. Impact : Cross Site Scripting Lieu : A distance
Solutions :
Correctif de l'éditeur
Produit :
PHP-Fusion 6.x
Description :
ZeberuS et Redworm ont rapportés une vulnérabilité dans PHP-Fusion, qui pourrait être exploitée par des personnes malintentionnées pour conduire des attaques par insertion de script.
L'entrée passée dans les avatars téléversés et les attachements image du forum n'est pas contrôlée correctement avant d'être utilisée. Cela pourrait être exploité pour injecter du code HTML et script arbitraires, qui sera exécuté dans une session de navigation d'un utilisateur dans le contexte d'un site affecté quand l'image malicieuse est affichée directement dans Microsoft Internet Explorer.
La vulnérabilité a été rapportée en version 6.01.2. Les versions précédentes pourraient également être affectées.
Solutions :
Mettre à jour en version 6.01.3.
http://www.php-fusion.co.uk/downloads.php
Vulnérabilité découverte par :
ZeberuS et Redworm.
Informations additionnelles fournies par l'éditeur.
Veuillez noter : L'information, sur laquelle est basé ce bulletin Secunia, provient d'un tiers sans mention du contraire.
Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.