| S . G . D . S . N Agence nationale de la sécurité des systèmes d'information |
![]() |
Paris, le 27 décembre
2007 No CERTA-2007-AVI-566 |
Affaire suivie par :
CERTA
Objet : Multiples
vulnérabilités dans Mambo
| Conditions d'utilisation de ce document : | http://www.certa.ssi.gouv.fr/certa/apropos.html |
| Dernière version de ce document : | http://www.certa.ssi.gouv.fr/site/CERTA-2007-AVI-566 |
Une gestion de version détaillée se trouve à la fin de ce document.
Plusieurs vulnérabilités ont été identifiées dans le gestionnaire de contenus Mambo. L'exploitation de ces dernières par le biais de pages web spécialement construites peut conduire à l'exécution de code arbitraire sur le système vulnérable.
Plusieurs vulnérabilités ont été identifiées dans le gestionnaire de contenus Mambo. L'une d'elles est similaire à celle mentionnée dans l'avis CERTA-2007-AVI-274 concernant PHPMailer. D'autres sont des vulnérabilités permettant d'effectuer des injections indirectes de code (XSS).
L'exploitation de plusieurs de ces vulnérabilités par le biais de pages web spécialement construites peut conduire à l'exécution de code arbitraire sur le système vulnérable.
Se référer à la mise à jour du projet Mambo pour l'obtention des correctifs (cf. section Documentation).
http://source.mambo-foundation.org
http://www.certa.ssi.gouv.fr/site/CERTA-2007-AVI-274/index.html
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2007-3215