Risques
- Atteinte à la confidentialité des données
- Injection SQL
Systèmes affectés
- OCS Inventory NG Server versions antérieures à 1.02.1 sur GNU Linux/UNIX;
- OCS Inventory NG Server versions antérieures à 1.02.1 sur Microsoft Windows.
Résumé
De multiples vulnérabilités ont été corrigées dans OCS Inventory NG Server.
Description
Deux failles ont été corrigées dans OCS Inventory NG Server. La première permet à une personne malintentionnée d'effectuer des injections SQL. La seconde vulnérabilité (CVE-2009-2261), dans le fichier cvs.php, permet à une personne d'accéder à des fichiers arbitraires du système.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité OCS Inventory du 30 mai 2009 http://www.ocsinventory-ng.org/index.php?mact=News,cntnt01,detail,0&cntnt01articleid=140&cntnt01returnid=111
- Référence CVE CVE-2009-2166 https://www.cve.org/CVERecord?id=CVE-2009-2166
- Référence CVE CVE-2009-2261 https://www.cve.org/CVERecord?id=CVE-2009-2261