SECURINFOS.INFO - Bulletins de sécurité informatique, Alertes et Protection
PHP-Nuke forwhat : Vulnérabilité d'Injection SQL
01/11/2006 14H34 Référence Secunia :
SA22617
Date de publication :
2006-11-01
Risque :
Moyennement critique. Niveau 3 sur 5. Impact :
Manipulation de données
Lieu :
A distance
Solutions :
Non corrigée
Produit :
PHP-Nuke 7.x
Description :
Paisterist a découvert une vulnérabilité dans PHP-Nuke, qui pourrait être exploitée par des personnes malintentionnées pour conduire des attaques SQL.
L'entrée passée au paramètre "forwhat" dans modules/journal/search.php n'est pas correctement filtrée, avant d'être utilisée dans une requête SQL. Cela pourrait être exploité pour manipuler les interrogations SQL en injectant du code SQL arbitraire.
La vulnérabilité est confirmée en version 7.9. Les autres versions pourraient également être affectées.
Solutions :
Editez le code source pour s'assurer que l'entrée est correctement vérifiée.