Risques
- Accès à distance
- Injection de code indirecte à distance
Systèmes affectés
- Joomla! versions 1.5.24 et antérieures dans la branche 1.5.
- Joomla! versions 1.7.2 et antérieures dans la branche 1.7 et 1.6 ;
Résumé
Deux vulnérabilités dans Joomla! permettent de réaliser une injection de code indirecte à distance et de modifier le mot de passe d'un utilisateur.
Description
Deux vulnérabilités ont été découvertes dans Joomla! :
- un mauvais filtrage permet de réaliser une injection de code indirecte dans le backend (branches 1.6 et 1.7) ;
- une faiblesse dans la génération de l'aléa lors de la réinitialisation d'un mot de passe permet de le modifier (branches 1.5, 1.6 et 1.7).
Solution
Les versions 1.5.25 et 1.7.3 corrigent ces vulnérabilités.
Documentation
- Bulletins de sécurité Joomla! du 14 novembre 2011 http://developer.joomla.org/security/news/375-20111103-core-password-change