 |
|
S . G . D . S . N
Agence nationale
de la sécurité des
systèmes d'information
|
 |
|
Paris, le 06 janvier 2011
No CERTA-2010-AVI-612-001 |
Affaire suivie par :
CERTA
AVIS DU CERTA
Objet : Vulnérabilités dans
MantisBT
Tableau 1: Gestion du document
| Référence |
CERTA-2010-AVI-612-001 |
| Titre |
Vulnérabilités
dans MantisBT |
| Date de la première
version |
06 janvier 2011 |
| Date de la dernière
version |
- |
| Source(s) |
Bulletin de la version 1.2.4 de
MantisBT du 15 décembre 2010 |
| Pièce(s) jointe(s) |
Aucune |
|
Une gestion de version détaillée se trouve
à la fin de ce document.
- Contournement de la politique de sécurité
;
- injection de code indirecte à distance.
MantisBT, version 1.2.3 et versions antérieures.
Plusieurs vulnérabilités dans MantisBT permettent
à un utilisateur malveillant de contouner la politique
de sécurité ou de faire de l'injection de code
indirecte.
Plusieurs vulnérabilités affectent
MantisBT :
- des erreurs dans le programme upgrade_unattended.php permettent de
réaliser de l'injection de code indirecte (XSS), de
l'inclusion locale de code et d'atteindre sans droit des
fichiers ;
- quand le paramètre report_stay est à 1 (un), une
injection de code indirecte est possible ;
- le codage imparfait des adresses IRC permet de
réaliser de l'injection de code indirecte.
La version 1.2.4 de MantisBT corrige ces
problèmes.
Se référer au bulletin de
sécurité de l'éditeur pour l'obtention des
correctifs (cf. section Documentation).
- 16 décembre 2010
- version initiale.
- 06 janvier 2011
- ajout des références aux bulletins Fedora
et aux CVE.
CERTA
2012-01-04
|
 |