Risques
- Contournement de la politique de sécurité
- Exécution de code arbitraire à distance
- Injection de code indirecte
Systèmes affectés
CADIC Intégrale.
Résumé
De multiples vulnérabilités dans CADIC Intégrale permettent, entre autres, d'exécuter du code arbitraire à distance.
Description
De multiples vulnérabilités ont été découvertes dans CADIC Intégrale :
- le téléchargement de fichier (upload) est possible, sans vérification du contrôle de celui-ci, ce qui permet d'exécuter du code arbitraire à distance ;
- certaines fonctionnalités sont accessibles à des profils non autorisés ;
- des injections SQL et des attaques de type cross-site scripting sont possibles via certains fichiers ;
- certains messages donnent trop d'informations.
Solution
Des correctifs sont disponibles sur le site du club de CADIC.
Documentation
- Bulletin de sécurité CADIC du 27 octobre 2009 http://club.cadic.fr/