Risques
- Contournement de la politique de sécurité
- Déni de service à distance
- Injection de code indirecte à distance
- Injection de requêtes illégitimes par rebond (CSRF)
Systèmes affectés
Joomla! versions 1.6.0 et antérieures.
Résumé
De multiples vulnérabilités dans Joomla! permettent, entre autres, de réaliser des dénis de service à distance et diverses injections.
Description
De multiples vulnérabilités ont été découvertes dans Joomla!. Celles-ci permettent :
- d'obtenir de l'information sur le système, notamment sur les chemins d'installation ;
- de réaliser diverses injections (XSS et CSRF) ;
- de consommer tout l'espace disque disponible, ce qui provoque un déni de service ;
- de modifier indument des articles (cela nécessite un compte légitime).
Solution
Se référer aux bulletins de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation). La version 1.6.1 de Joomla! corrige ces vulnérabilités.
Documentation
- Bulletins de sécurité Joomla! du 07 mars 2011 http://developer.joomla.org/security/news/339-20110308-core-csrf-vulnerability