Risque

  • Contournement de la politique de sécurité ;
  • injection SQL.

Systèmes affectés

  • SPIP versions 1.9.2 antérieures à 1.9.2k ;
  • SPIP versions 2.0 antérieures à 2.0.16 ;
  • SPIP versions 2.1 antérieures à 2.1.11.

Résumé

Plusieurs vulnérabilités dans SPIP permettent de réaliser des injections SQL et d'obtenir des informations sur le chemin d'installation.

Description

Plusieurs vulnérabilités, non détaillées par l'éditeur, ont été découvertes dans SPIP. Elles permettent de réaliser des injections SQL (versions 1.9.2 uniquement), et d'obtenir le chemin complet d'installation du logiciel (versions 2.0 et 2.1). À noter que dès la sortie de la version 3.0 de SPIP, la branche 1.9.2 ne sera plus maintenue.

Solution

Mettre SPIP à jour en version 1.9.2k, 2.0.16 ou 2.1.11.

Documentation