Risques
- Injection de code indirecte
- Injection de code SQL
Systèmes affectés
Claroline versions 1.8.11 et antérieures.
Résumé
Deux vulnérabilités dans Claroline permettent d'injecter du code SQL et de réaliser des injections de code indirectes.
Description
Deux vulnérabilités ont été découvertes dans Claroline :
- un paramètre n'est pas correctement filtré dans le fichier /claroline/group/group.php, ce qui permet d'injecter du code SQL ;
- une faille dans le fichier /claroline/linker/notfound.php permet de réaliser des injections de code indirectes.
Solution
Mettre Claroline à jour en version 1.9.0.
Documentation
- Forum de Claroline : http://forum.claroline.net/
- Version 1.9.0 de Claroline : http://www.claroline.net/download/stable.html