|
|
SECURINFOS.INFO - Bulletins de sécurité informatique, Alertes et Protection
phpBB : Deux Vulnérabilités de Contournement de la Sécurité
15/04/2008 14H39
Référence Secunia : SA29801
Date de publication : 2008-04-15
Risque : Non Critique. Niveau 2 sur 5. 
Impact : Contournement de la Sécurité, Exposition de données sensibles
Lieu : A distance
Solutions :
Correctif de l'éditeur
Produit :
phpBB 3.x
Référence CVE :
CVE-2008-1766
Description :
Deux vulnérabilités ont été identifiées dans phpBB, qui pourraient être exploitées par des utilisateurs malicieux pour passer outre certaines restrictions de sécurité.
1) Une vulnérabilité est causée du fait de restrictions d'accès insuffisantes dans le memberlist fonctionnalité. Cela pourrait être exploité pour chercher the memberlist par adresse email et de ce fait se connectant les comptes avec addresses.
L'exploitation de cette vulnérabilité requière les informations d'authentification utilisateur valides et le privilege pour voir la page de liste des membres.
2) Une vulnérabilité est causée du fait de restrictions d'accès insuffisantes dans la fonctionnalité de pièce jointe PM. Cela pourrait être exploité pour voir des pièces jointes d'autres utilisateurs.
L'exploitation de cette vulnérabilité requière les informations d'authentification utilisateur valides, le privilège pour voir des pièces jointes dans le PM system, et connaissance de l'ID de la pièce jointe.
Les vulnérabilités sont rapportées en version 3.0.0.
Solutions :
Mettre à jour en version 3.0.1.
Vulnérabilité découverte par :
1) L'éditeur crédite evil
2) L'éditeur crédite AlleyKat.
Référence :
http://www.phpbb.com/community/viewtopic.php?f=14&t=879735
Veuillez noter : L'information sur laquelle ce bulletin Secunia est basé provient d'un tiers sans mention du contraire. Secunia collecte, valide, et vérifie tout les rapports de vulnérabilité issus de la recherche en sécurité de groupes, distributeurs ou autres.
Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.
Derniers bulletins de sécurité informatique
Bulletins de sécurité informatiques relatifs
|
|
|