Risque

  • injection de code indirecte ;
  • injection SQL.

Systèmes affectés

Dokeos 1.8.4 sans SP2.

Description

De multiples vulnérabilités de type injection SQL et injection de code indirecte ont été identifiées dans Dokeos. Ces failles sont dues à des insuffisances de filtrage de données envoyées au serveur, notamment dans les pages whoisonline.php, class_list.php, inscription.php, myagenda.php, course_category.php et session_list.php.

Solution

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation