Risque

  • Exécution de code arbitraire ;
  • atteinte à la confidentialité des données ;
  • injection de code indirecte à distance.

Systèmes affectés

MantisBT 1.2.x.

Résumé

Plusieurs vulnérabilités affectent MantisBT et permettent en particulier de l'injection de code.

Description

Plusieurs vulnérabilités affectent le gestionnaire de bogues MantisBT :

  • le défaut de validation des entrées dans plusieurs scripts PHP permet à un utilisateur malveillant de réaliser des injections de code indirectes à distance (XSS) ;
  • le défaut de validation des entrées dans plusieurs scripts PHP permet à un utilisateur malveillant de parcourir l'arborescence du système de fichiers et d'inclure des fichiers (LFI ou local file inclusion).

Solution

La version 1.2.8 de MantisBT corrige ces vulnérabilités.

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation