SECURINFOS.INFO - Bulletins de sécurité informatique, Alertes et Protection
PHP Simple Shop abs_path : Vulnérabilité d'Inclusion de Fichier
07/08/2006 18H25 Référence Secunia : SA21371
Risque : Critique. Niveau 4 sur 5. Impact : Accès au système Lieu : A distance
Solutions :
Non corrigée
Produit :
PHP Simple Shop 2.x
Description :
Ahmad Maulana a rapporté une vulnérabilité dans PHP Simple Shop, qui pourrait être exploitée par des personnes malintentionnées afin de compromettre un système vulnérable.
L'entrée passée au paramètre "abs_path" dans index.php n'est pas vérifiée correctement avant d'être utilisée pour inclure des fichiers. Cela pourrait être exploité pour inclure des fichiers arbitraires depuis des ressources locales ou externes.
La vulnérabilité a été rapportée en version 2.0. Les autres versions pourraient également être affectées.
Solutions :
Editez le code source pour s'assurer que l'entrée est correctement vérifiée.