Risque
- Exécution de code arbitraire à distance
Systèmes affectés
Mambo versions 4.6.4 et antérieures.
Résumé
Deux vulnérabilités dans Mambo permettent l'exécution de code arbitraire à distance.
Description
Deux vulnérabilités ont été découvertes dans Mambo :
- une inclusion de fichier distant est possible par l'intermédiaire du fichier /includes/Cache/Lite/Output.php ;
- une inclusion de fichier local est possible par l'intermédiaire du fichier /includes/core.classes.php.
L'exploitation de ces vulnérabilités permet l'exécution de code arbitraire à distance.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Annonce sur le forum sécurité de Mambo du 26 juin 2008 http://forum.mambo-foundation.org/showthread.php?t=12274
- Page de téléchargement de la dernière version de Mambo : http://mambo-code.org/gf/project/mambo/frs/