CERTA : Vulnérabilités dans Mambo
février 2008 par CERT-FR
1 Risque
* Contournement de la politique de sécurité ;
* injections de code indirectes.
2 Systèmes affectés
MOStlyCE version 2.3 (inclus dans Mambo 4.6.3).
3 Résumé
Plusieurs vulnérabilités dans MOStlyCE, intégré dans Mambo, permettent de
contourner la politique de sécurité ainsi que diverses injections de code
indirectes.
4 Description
Plusieurs vulnérabilités ont été découvertes dans MOStlyCE qui est inclus dans
Mambo version 4.6.3. L’exploitation de ces vulnérabilités permet d’effacer des
fichiers sur le serveur, de créer de nouveaux administrateurs et de réaliser
des attaques de type cross site scripting et cross site request forgery.
5 Solution
Se référer à l’annonce faite le 12 février 2008 sur le forum de Mambo (cf.
section Documentation).
6 Documentation
* Annonce du 12 février 2008 sur le forum de Mambo :