Risques
- Contournement de la politique de sécurité
- Injection SQL
Systèmes affectés
- SPIP versions 1.9.2 antérieures à 1.9.2k ;
- SPIP versions 2.0 antérieures à 2.0.16 ;
- SPIP versions 2.1 antérieures à 2.1.11.
Résumé
Plusieurs vulnérabilités dans SPIP permettent de réaliser des injections SQL et d'obtenir des informations sur le chemin d'installation.
Description
Plusieurs vulnérabilités, non détaillées par l'éditeur, ont été découvertes dans SPIP. Elles permettent de réaliser des injections SQL (versions 1.9.2 uniquement), et d'obtenir le chemin complet d'installation du logiciel (versions 2.0 et 2.1). À noter que dès la sortie de la version 3.0 de SPIP, la branche 1.9.2 ne sera plus maintenue.
Solution
Mettre SPIP à jour en version 1.9.2k, 2.0.16 ou 2.1.11.
Documentation
- Page de téléchargement de SPIP : http://www.spip.net/fr_download