Rejoignez-nous sur #zone-h @ irc.eu.freenode.net
RECHERCHE
Menu principal
Accueil
Nouvelles de Zone-H
Nouvelles du monde
Avis de sécurité
Téléchargements
Zone-H works
Attaques numériques
 Attaques Francophones
 Archive des attaques
 Archive des attaques 
 Notifier defacements
Restez à l'écoute
 Inscription Listes de diffusion
Zone publique active
 T'chat IRC
 Contact
 Performances du Staff
 Le Staff de Zone-H
AVIS DE SECURITE
Mambo - Inclusion de fichiers dans le composant VideoDB
 
Avis de sécurité ZHFR-1499
Date de publication: 19/07/2006

Vulnérabilité: Inclusion de fichiers
Impact: Accès au système
D'où: A distance
Risque: Elevé
Solution: Aucun correctif
SE: Tous
Produit: VideoDB (composant pour Mambo)
Versions affectées: 0.x

Détails:
h4ntu a identifié une vulnérabilité dans VideoDB (composant pour Mambo). Celle-ci pourrait être exploitée par une personne malintentionnée afin de compromettre un système vulnérable.

Les données passées au paramètre "mosConfig_absolute_path" dans "components/com_videodb/core/videodb.class.xml.php" ne sont pas correctement filtrées avant d'être utilisées pour inclure des fichiers. Cela pourrait être exploité pour inclure des fichiers depuis des ressources locales ou distantes.

"register_globals" doit être activé pour que l'exploitation soit possible.

La vulnérabilité a été identifiée dans la version 0.3. D'autres versions peuvent également être affectées.

Solution:
Aucun correctif.

Editer la source de façon à ce que les données soient correctement filtrées.

Désactiver l'option "register_globals".

Références:
http://secunia.com/advisories/21082/
http://milw0rm.com/exploits/2020 Avis Original

Crédits:
Vulnérabilité découverte par h4ntu

  En parler sur le forum...
  S'inscrire à la liste de diffusion...

Creative Commons License
Le contenu de ce site est sous Contrat Public Creative Commons.