![]() |
CERTA Centre d'Expertise Gouvernemental de |
![]() |
|
Affaire suivie par : CERTA Objet : Vulnérabilités de
phpBB
Gestion du document
Une gestion de version détaillée se trouve à la fin de ce document. 1 Risque
2 Systèmes affectésphpBB versions 2.0.11 et antérieures. 3 RésuméDeux vulnérabilités ont été découvertes dans l'outil phpBB. 4 DescriptionL'outil phpBB est utilisé
pour la mise en place de forums sur l'Internet. La première vulnérabilité (CVE
CAN-2005-0258) concerne la fontion usercp_register.php. Un utilisateur distant mal
intentionné peut exploiter cette
vulnérabilité pour détruire des fichiers
arbitraires sur le système. La deuxième vulnérabilité (CVE CAN-2005-0259) concerne la gestion de variables relatives à l'image avatar (image associée à un nom d'utilisateur). Un utilisateur ayant un compte sur le serveur cible peut exploiter cette vulnérabilité pour accéder en lecture à n'importe quel fichier du système. 5 Contournement provisoireLa première vulnérabilité ne pourra pas
être exploitée si la galerie des images avatar est désactivée. La deuxième vulnérabilité ne pourra pas
être exploitée si les images avatar distantes et le
téléchargement de ces images avatar sont désactivés. 6 SolutionLa version 2.0.12 de phpBB corrige ces vulnérabilités.7 Documentation
Gestion détaillée du document
CERTA 2012-01-04 |
![]() |
||||||||||||||||||||||||||||
|
|||||||||||||||||||||||||||||||