SECURINFOS.INFO - Bulletins de sécurité informatique, Alertes et Protection
PHP-Nuke lang : Vulnérabilité d'Inclusion de Fichier Local
12/03/2007 16H56 Référence Secunia : SA24484 Date de publication : 2007-03-12
Risque : Moyennement Critique. Niveau 3 sur 5. Impact : Exposition d'informations systèmes, Exposition de données sensibles Lieu : A distance
Solutions :
Non corrigée
Produit :
PHP-Nuke 7.x
PHP-Nuke 8.x
Description :
Aleksandar a découvert une vulnérabilité dans PHP-Nuke, qui pourrait être exploitée par des personnes malintentionnées pour divulguer des informations sensibles.
L'entrée passée dans le "lang" cookie à index.php n'est pas vérifiée correctement avant d'être utilisée pour inclure des fichiers. Cela pourrait être exploité pour inclure des fichiers arbitraires depuis des ressources locales.
L'exploitation de ce problème est possible seulement si le système tourne PHP 5 et que "magic_quotes_gpc" soit désactivé.
La vulnérabilité est confirmée en version 7.9 et rapportée en version 8.0. Les autres versions pourraient également être affectées.
Solutions :
Editez le code source pour s'assurer que l'entrée est correctement vérifiée.
Paramètrer "magic_quotes_gpc" à On.
Utiliser un autre produit.
Vulnérabilité découverte par :
Aleksandar a.k.a. sale83
Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.