Risque
- Atteinte à la confidentialité des données
Systèmes affectés
Dokeos, version 1.8.6.1 et versions antérieures.
Résumé
Deux vulnérabilités dans Dokeos permettent à un utilisateur malveillant de porter atteinte à la confidentialité des données.
Description
Deux vulnérabilités ont été corrigées dans Dokeos:
- la variable file peut être utilisée par un utilisateur connecté et abonné à un cours pour lire tout fichier sur le serveur ;
- la variable doc_url peut également être utilisée pour lire des fichiers sur le serveur.
Solution
La version 1.8.6.2 de Dokeos ne présente plus ces vulnérabilités.
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Annonce du correctif de sécurité Dokeos 1.8.6.2 du 07 février 2011 : http://dokeos.com/en/node/892