| S . G . D . S . N Agence nationale de la sécurité des systèmes d'information |
![]() |
Paris, le 23 décembre
2009 No CERTA-2009-AVI-560 |
Affaire suivie par :
CERTA
Objet : Vulnérabilité dans
phpMyVisites
| Conditions d'utilisation de ce document : | http://www.certa.ssi.gouv.fr/certa/apropos.html |
| Dernière version de ce document : | http://www.certa.ssi.gouv.fr/site/CERTA-2009-AVI-560 |
Une gestion de version détaillée se trouve à la fin de ce document.
Exécution de code arbitraire à distance.
phpMyVisites versions antérieures à 2.4.
Une vulnérabilité dans phpMyVisites permet l'exécution de code arbitraire à distance.
Une vulnérabilité a été découverte dans le module Clickheat de phpMyVisites. L'exploitation de cette vulnérabilité permet l'exécution de code arbitraire à distance.
Cette faille a été exploitée antérieurement à la mise à disposition du correctif (qui supprime le module vulnérable). Les développeurs de phpMyVisites ont donné des indications concernant des serveurs compromis (cf. section Documentation).
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
http://www.phpmyvisites.net/
http://www.phpmyvisites.us/#infohack