Advanced Electron Forum PHP : Vulnérabilités d'Exécution de Code
24/09/2008 11H35 Référence Secunia : SA319782008-09-22
Critique. Critique Niveau 4 sur 5. Impact : Accès au système Lieu : A distance
Solutions :
Correctif de l'éditeur
Produit :
Advanced Electron Forum (AEF) 1.x
Description :
James Bercegay a découvert quelques vulnérabilités dans Advanced Electron Forum (AEF), qui pourraient être exploitées par des personnes malintentionnées afin de compromettre un système vulnérable.
Les vulnérabilités sont causées du fait que des appels insécurisés de "preg_replace()" avec le "e" modifier. Elles pourraient être exploitées pour injecter et exécuter du code PHP arbitraire par ex. via le tag "email" en postant au forum.
Les vulnérabilités ont été confirmées en version 1.0.6. Les versions précédentes pourraient également être affectées.
Solutions :
Mettre à jour en version 1.0.7.
Vulnérabilité découverte par :
James Bercegay, GulfTech Security Research Team
Référence :
Advanced Electron Forum:
http://www.anelectron.com/board/index.php?tid=3282
Veuillez noter : L'information sur laquelle ce bulletin Secunia est basé provient d'un tiers sans mention du contraire. Secunia collecte, valide, et vérifie tout les rapports de vulnérabilité issus de la recherche en sécurité de groupes, distributeurs ou autres.
Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.