Risque

Injection de code indirecte.

Systèmes affectés

Joomla! versions 1.5.x antérieures à 1.5.12.

Résumé

Plusieurs vulnérabilités dans Joomla! permettent de réaliser des injections de code indirectes.

Description

De multiples vulnérabilités ont été découvertes dans Joomla! :

  • la variable HTTP_REFERER n'est pas correctement traitée, ce qui permet de récupérer des cookies (20090604) ;
  • la variable PHP_SELF n'est pas correctement filtrée, ce qui permet d'injecter du code javascript (20090605) ;
  • plusieurs fichiers ne vérifient pas si la variable _JEXEC a été définie, ce qui provoque l'affichage du chemin d'installation de certains scripts (20090606).

Solution

Se référer aux bulletins de sécurité de l'éditeur (voir Documentation).

Documentation