Rechercher
Contactez-nous Suivez-nous sur Twitter En francais English Language
 











Abonnez-vous gratuitement à notre NEWSLETTER

Newsletter FR

Newsletter EN

Vulnérabilités

Se désabonner

Avis du CERTA : Multiples vulnérabilités dans Mambo

décembre 2007 par CERT-FR

1 Risque

* Exécution de code arbitraire à distance ;
* contournement de la politique de sécurité.

2 Systèmes affectés

* les versions de Mambo antérieures à 4.6.3.

3 Résumé

Plusieurs vulnérabilités ont été identifiées dans le gestionnaire de contenus
Mambo. L’exploitation de ces dernières par le biais de pages web spécialement
construites peut conduire à l’exécution de code arbitraire sur le système
vulnérable.

4 Description

Plusieurs vulnérabilités ont été identifiées dans le gestionnaire de contenus
Mambo. L’une d’elles est similaire à celle mentionnée dans l’avis
CERTA-2007-AVI-274 concernant PHPMailer. D’autres sont des vulnérabilités
permettant d’effectuer des injections indirectes de code (XSS).

L’exploitation de plusieurs de ces vulnérabilités par le biais de pages web
spécialement construites peut conduire à l’exécution de code arbitraire sur le
système vulnérable.

5 Solution

Se référer à la mise à jour du projet Mambo pour l’obtention des correctifs
(cf. section Documentation).

6 Documentation

* Site officiel du projet Mambo, et annonce de la version 4.6.3 du 24
décembre 2007 :

http://source.mambo-foundation.org

* Document du CERTA CERTA-2007-AVI-274 du 20 juin 2007 :

http://www.certa.ssi.gouv.fr/site/CERTA-2007-AVI-274/index.html

* Référence CVE CVE-2007-3215 :

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2007-3215


Articles connexes:

Voir les articles précédents

    

Voir les articles suivants