SECURINFOS.INFO - Bulletins de sécurité informatique, Alertes et Protection
PHP-Blogger : Vulnérabilités d'Insertion de Script
10/07/2006 15H59 Référence Secunia : SA20989
Risque : Relativement faible. Niveau 2 sur 5. Impact : Cross Site Scripting Lieu : A distance
Solutions :
Non corrigée
Produit :
PHP-Blogger 2.x
Description :
Pavithra Hanchagaiah a découvert quelques vulnérabilités dans PHP-Blogger, qui pourraient être exploitées par des utilisateurs malicieux pour conduire des attaques par insertion de script.
L'entrée passée au paramètre "title" et "description" en postant des news, "Description" en postant un diaporama, et le "Site Name"s en postant un diaporama, et le "Site Name" field en mettant à jour les préférences générales et en installant l'application n'est pas contrôlée correctement avant d'être utilisée. Cela pourrait être exploité pour injecter du code HTML et script arbitraires, qui sera exécuté dans une session de navigation d'un utilisateur dans le contexte d'un site affecté quand les données de l'utilisateur malicieux sont affichées.
L'exploitation de ce problème requière d'accéder à la section d'administration.
Les vulnérabilités ont été confirmées en version 2.2.5. Les autres versions pourraient également être affectées.
Solutions :
N'authorisez que des utilisateurs de confiance à accéder à la section d'administration.
Editez le code source pour s'assurer que l'entrée est correctement filtrée.
Vulnérabilité découverte par :
Pavithra Hanchagaiah, OS2A
Veuillez noter : L'information, sur laquelle est basé ce bulletin Secunia, provient d'un tiers sans mention du contraire.
Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.