SECURINFOS.INFO - Bulletins de sécurité informatique, Alertes et Protection
WordPress Enumération de Compte Utilisateur Faille
07/01/2007 20H39
Référence Secunia :
SA23621
Date de publication :
2007-01-05
Risque :
Non Critique. Niveau 1 sur 5.
Impact :
Exposition d'informations systèmes
Lieu :
A distance
Solutions :
Non corrigée
Produit :
WordPress 2.x
Description :
Kad a découvert un défaut dans WordPress, qui pourrait être exploité par des personnes malintentionnées pour identifier les comptes utilisateurs valides.
Des messages d'erreurs différents sont retournés dépendant de si une tentative d'authentification infructeuse est réalisée avec un nom d'utilisateur valide ou invalide.
Egalement, le produit ne bloque pas les personnes après une certaine quantité de tentatives d'authentification échouées.
Le défaut est confirmé en version 2.0.5. Les autres versions pourraient également être affectées.
Solutions :
Editez le code source pour s'assurer qu'un simple message d'erreur général est retourné sur une tentative d'authentification échouée.
Restreindre l'accès au script "wp-login.php" (par ex. avec ".htaccess").
Vulnérabilité découverte par :
Kad
Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.
Derniers bulletins de sécurité informatique
Bulletins de sécurité informatiques relatifs
|
|