SECURINFOS.INFO - Bulletins de sécurité informatique, Alertes et Protection
PHP Event Calendar path_to_calendar : Inclusion de Fichiers
18/07/2006 14H26 Référence Secunia : SA21074
Risque : Critique. Niveau 4 sur 5. Impact : Accès au système Lieu : A distance
Solutions :
Correctif de l'éditeur
Produit :
PHP Event Calendar 1.x
Description :
Solpot a rapporté une vulnérabilité dans PHP Event Calendar, qui pourrait être exploitée par des personnes malintentionnées afin de compromettre un système vulnérable.
L'entrée passée au paramètre "path_to_calendar" dans cl_files/calendar.php n'est pas vérifiée correctement avant d'être utilisée pour inclure des fichiers. Cela pourrait être exploité pour exécuter du code PHP arbitraire en incluant des fichiers depuis des ressources locales ou externes.
La vulnérabilité a été rapportée en version 1.4. Les autres versions pourraient également être affectées.