Risques
- Atteinte à l'intégrité des données
- Atteinte à la confidentialité des données
- Injection de code indirecte
- Injection de code SQL
Systèmes affectés
Dokeos versions 1.8.5 et antérieures.
Résumé
De multiples vulnérabilités dans Dokeos permettent de réaliser des injections de code SQL, des injections de code indirectes et de porter atteinte à la confidentialité des données.
Description
De multiples vulnérabilités ont été découvertes dans Dokeos. Celles-ci permettent de réaliser des injections de code SQL et des injections de code indirectes (cross-site scripting), ainsi que de porter atteinte à la confidentialité de certaines données (traversal directory).
Solution
Appliquer le correctif mis à disposition par l'éditeur (voir Documentation).
Documentation
- Message du 12 mai 2009 dans le wiki sécurité de Dokeos http://www.dokeos.com/wiki/index.php/Security#Dokeos_1.8
- Correctif de l'éditeur : http://www.dokeos.com/download/security/20090512/patch-dokeos-1.8.5-20090512.zip