Risque

Atteinte à la confidentialité des données.

Systèmes affectés

Dokeos, version 1.8.6.1 et versions antérieures.

Résumé

Deux vulnérabilités dans Dokeos permettent à un utilisateur malveillant de porter atteinte à la confidentialité des données.

Description

Deux vulnérabilités ont été corrigées dans Dokeos:

  • la variable file peut être utilisée par un utilisateur connecté et abonné à un cours pour lire tout fichier sur le serveur ;
  • la variable doc_url peut également être utilisée pour lire des fichiers sur le serveur.

Solution

La version 1.8.6.2 de Dokeos ne présente plus ces vulnérabilités.

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation