| S . G . D . S . N Agence nationale de la sécurité des systèmes d'information |
![]() |
Paris, le 11 juillet 2006 No CERTA-2006-ALE-008 |
Affaire suivie par :
CERTA
Objet : Vulnérabilité
d'ExtCalendar
| Conditions d'utilisation de ce document : | http://www.certa.ssi.gouv.fr/certa/apropos.html |
| Dernière version de ce document : | http://www.certa.ssi.gouv.fr/site/CERTA-2006-ALE-008 |
Une gestion de version détaillée se trouve à la fin de ce document.
Exécution de code arbitraire à distance.
Les versions d'ExtCalendar antérieures ou égales à 2.0.
ExtCalendar est une application permettant de
gérer un calendrier. Elle se présente comme un
composant, qui peut être installé en association
avec des CMS (pour Content Management
Systems) de type Joomla! ou Mambo. Une
vulnérabilité a été
identifiée dans celle-ci. Elle ne vérifie pas
correctement la variable
mosConfig_absolute_path. Un utilisateur malveillant
peut profiter de cette propriété pour injecter du
code arbitraire à distance.
Cette vulnérabilité est actuellement exploitée.
Il est fortement recommandé, dans l'attente d'un correctif, de :
Site du projet ExtCalendar :
http://extcal.sourceforge.net