Fork me on GitHub

Vulnérabilité dans PHPMailer

200715
Juin
  alain01 XOOPS 5575
XOOPS

Une vulnerabilité a été découverte dans PHPMailer, qui peut être exploitée par des gens malicieux pour compromettre un systeme si Sendmail est la methode activée.

Bien que se ne soit pas une faille critique dans l'environnement XOOPS, nous vous suggérons de basculer vers une autre méthode que Sendmail; mieux, téléchargez les patchs :
Patch pour XOOPS 2.0*
Patch pour XOOPS 2.2*

Note :
Une réponse et une solution officielles sont encore en attente auprès de l'équipe de développement de PHPMailer, et seront reportées dans une version XOOPS 2.017 et XOOPS 2.25.

Merci à GIJOE, irmtfan, vaughan etc pour avoir reporté et trouvé des solutions.

Article original rédigé par Phppp ici.

Note: 6.00 (1 vote) - Noter cet article -

Partager Twitter Partagez cette article sur GG+
Format imprimable Envoyer cet article à un ami
Les commentaires appartiennent à leurs auteurs. Nous ne sommes pas responsables de leur contenu.
Régulier
Inscrit le: 04/11/2005
De:
Contributions: 177
pmartina Posté le: 15/06/2007 11:00  Mis à jour: 15/06/2007 11:00
 Re: Vulnérabilité dans PHPMailer
Il me semble avoir lu dans le changelog que la dernière version de Protector incluait une protection contre cette vulnérabilité (3.04)
Newbie
Inscrit le: 21/08/2003
De:
Contributions: 3
psylove Posté le: 22/08/2007 20:11  Mis à jour: 22/08/2007 20:11
 Re: Vulnérabilité dans PHPMailer
C'est pas pour faire une critique, mais la Version 1.73 date du : Sun, Jun 10 2005
Je me demande vraiment pourquoi cela n'a pas été changé plus tôt.

Faut-il rester 2 ans avec un problème de sécurité majeur dans PHPMailer ???
Xoops accro
Inscrit le: 15/07/2004
De:
Contributions: 4763
blueteen Posté le: 22/08/2007 20:47  Mis à jour: 22/08/2007 20:47
 Re: Vulnérabilité dans PHPMailer
salut,
oui, PHPMailer date du 10 juillet 2005
http://sourceforge.net/project/showfiles.php?group_id=26031

et ?
que fallait-il changer plus tôt ?
j'imagine que si la faille a été annoncé, et patchée (voir fichiers de l'article), c'est que tout est récent.
PHPMailer aurait même pu rester 10 ans avec ce souci, si personne ne l'avait trouvé/exploité.

qu'est-ce qui te chagrine ?
qu'aucune version de PHPMailer ne soit sortie entre temps ?
si tout semblait marcher, et sans faille, ce n'est pas la peine de faire la course au numéro de série !
des milliers de projets sont mis à jour toutes les semaines, ça n'empêche d'y trouver des failles régulièrement.

une seule faille annoncée en 2 ans pour PHPMailer, c'est même plutôt flatteur je trouve.
Xoops accro
Inscrit le: 16/08/2005
De: Nanterre
Contributions: 2331
eparcyl92 Posté le: 14/09/2007 18:24  Mis à jour: 14/09/2007 18:24
 Re: Vulnérabilité dans PHPMailer
Bonjour,
Le changement dans cette ligne m'empêche d'envoyer des emails.

$header, $params); tout est bloqué, même les envoi de clé d'activation pour l'enregistrement de membre

$header, $this->Sender); c'est seulement que comme cela que je peux envoyer des email, mais je ne sais pas si cela en est la cause, je reçois les même email que les membres provenant le l'administration de mon site.

Que faire?

A+
Propulsé avec XOOPS | Graphisme adapté par Tatane, Grosdunord, Montuy337513

48 Personne(s) en ligne (3 Personne(s) connectée(s) sur Articles) | Utilisateur(s): 0 | Invité(s): 48 | Plus ...