Fork me on GitHub




(1) 2 »


WF-Links for Xoops "cid" Parameter Handling Remote SQL Query Injection Vulnerability
Régulier
Inscrit: 19/04/2003 11:57
Messages: 276
Bonjour,

Citation :

Date de Publication : 2007-04-06 © FrSIRT.COM
Titre : WF-Links for Xoops "cid" Parameter Handling Remote SQL Query Injection Vulnerability
Identifiant : FrSIRT/AVIS-2007-1275
CVE ID : CVE-2007-2373
Risque : Modéré
Exploitable à distance : Oui
Exploitable en local : Oui

Description Technique

Une vulnérabilité a été identifiée dans WF-Links (module pour Xoops), elle pourrait être exploitée afin de conduire des attaques par injection SQL. Ce problème résulte d'une erreur présente au niveau du script "viewcat.php" qui ne valide pas le paramètre "cid", ce qui pourrait être exploité par des attaquants afin d'exécuter des requêtes SQL arbitraires.

Versions Vulnérables

WF-Links (module pour Xoops) versions 1.03 et inférieures

Solution

Aucun correctif officiel n'est disponible pour l'instant.

Références

http://www.frsirt.com/bulletins/9838

Crédit

Vulnérabilité découverte par ajann

ChangeLog

2007-04-06 : Version Initiale


Voila les information que j'ai pus trouver à propos de ce module WF-Links que je trouve très bien mais qui n'ai plus mise à jour depuis un bout de temps.

Quel module me conseiller vous pour le remplacer ?

Ou existe t'il un patch pour sécurisé ce module ?

Posté le : 09/06/2007 19:53

Cordialement,
Theking83
www.ltdw.net
Partager Twitter Partagez cette article sur GG+
Re: WF-Links for Xoops "cid" Parameter Handling Remote SQL Query Injection Vulnerability
Xoops accro
Inscrit: 18/01/2004 17:13
De Ma Caverne
Messages: 2839

Posté le : 09/06/2007 20:25

Trio de choc : FrXoops, FreeboxHD et OVH
MdxProd.com : des liens xoops indispensables
Partager Twitter Partagez cette article sur GG+
Re: WF-Links for Xoops "cid" Parameter Handling Remote SQL Query Injection Vulnerability
Régulier
Inscrit: 28/08/2005 14:29
De Bordeaux
Messages: 455
Merci pour le lien Kris.

Nous avons une 1.3 et il me semble que l'upgrade vers le 1.3C ne fonctionne qu'à partir du 1.3B.

Penses tu que nous pouvons quand même essayer 1.3 -> 1.3C ?

Existe-t-il un autre module, plus sécurisé (et mis à jour) qui gérerait un upgrade à partir de WF Links ?

Posté le : 09/06/2007 22:29
Partager Twitter Partagez cette article sur GG+
Re: WF-Links for Xoops "cid" Parameter Handling Remote SQL Query Injection Vulnerability
Régulier
Inscrit: 19/04/2003 11:57
Messages: 276
Merci pour le lien.

Donc on peut supposer que cette version patcher :
CHANGELOG
- Added option for use of WYSIWYG editors.
- Added option for country of website.
- Added option for entering metatag keywords.
- Modified Latest Listings page.
- Modified WF-Links 1.03c icon in admin section.
- Link titles visible in browser title bar
- Category titles visible in browser title bar

Les corrections de sécurité le sont aussi ?

Posté le : 10/06/2007 02:11

Cordialement,
Theking83
www.ltdw.net
Partager Twitter Partagez cette article sur GG+
Re: WF-Links for Xoops "cid" Parameter Handling Remote SQL Query Injection Vulnerability
Supporter Xoops
Inscrit: 09/01/2005 13:37
De Breizh
Messages: 16972
Citation :

theking83 a écrit:
Les corrections de sécurité le sont aussi ?

oui

Posté le : 10/06/2007 03:06

La connaissance s'accroît quand on la partage ...
Partager Twitter Partagez cette article sur GG+
Re: WF-Links for Xoops "cid" Parameter Handling Remote SQL Query Injection Vulnerability
Régulier
Inscrit: 28/08/2005 14:29
De Bordeaux
Messages: 455
@theking83 : quelle est ta version de WF Links ?

Posté le : 10/06/2007 11:54
Partager Twitter Partagez cette article sur GG+
Re: WF-Links for Xoops "cid" Parameter Handling Remote SQL Query Injection Vulnerability
Xoops accro
Inscrit: 18/01/2004 17:13
De Ma Caverne
Messages: 2839
Citation :

kjame a écrit:
Merci pour le lien Kris.

non, moi c'est marco

Citation :

Nous avons une 1.3 et il me semble que l'upgrade vers le 1.3C ne fonctionne qu'à partir du 1.3B.

Penses tu que nous pouvons quand même essayer 1.3 -> 1.3C ?

oui, avant il n'a apporté de mémoire que des corrections

Citation :

Existe-t-il un autre module, plus sécurisé (et mis à jour) qui gérerait un upgrade à partir de WF Links ?

hum, pas à ma connaissance

Posté le : 10/06/2007 12:21

Trio de choc : FrXoops, FreeboxHD et OVH
MdxProd.com : des liens xoops indispensables
Partager Twitter Partagez cette article sur GG+
Re: WF-Links for Xoops "cid" Parameter Handling Remote SQL Query Injection Vulnerability
Régulier
Inscrit: 28/08/2005 14:29
De Bordeaux
Messages: 455
Citation :

Marco a écrit:
Citation :

kjame a écrit:
Merci pour le lien Kris.

non, moi c'est marco


oups, j'ai anticipé la venu de Kris, toutes mes excuses


Merci pour ta réponse.

Posté le : 10/06/2007 18:02
Partager Twitter Partagez cette article sur GG+
Re: WF-Links for Xoops "cid" Parameter Handling Remote SQL Query Injection Vulnerability
Régulier
Inscrit: 19/04/2003 11:57
Messages: 276
Citation :

kjame a écrit:
@theking83 : quelle est ta version de WF Links ?


WF Links 1.3b

Maintenant il me reste plus qu'à installer cette mise à jour WF Links 1.3c.
Et on verras bien.

Posté le : 10/06/2007 19:24

Cordialement,
Theking83
www.ltdw.net
Partager Twitter Partagez cette article sur GG+
Re: WF-Links for Xoops "cid" Parameter Handling Remote SQL Query Injection Vulnerability
Régulier
Inscrit: 28/08/2005 14:29
De Bordeaux
Messages: 455
Citation :

theking83 a écrit:
Citation :

kjame a écrit:
@theking83 : quelle est ta version de WF Links ?


WF Links 1.3b

Maintenant il me reste plus qu'à installer cette mise à jour WF Links 1.3c.
Et on verras bien.


Ok, tiens nous informé !

Posté le : 10/06/2007 19:25
Partager Twitter Partagez cette article sur GG+

 Haut   Précédent   Suivant
(1) 2 »



Vous pouvez voir les sujets.
Vous ne pouvez pas débuter de nouveaux sujets.
Vous ne pouvez pas répondre aux contributions.
Vous ne pouvez pas éditer vos contributions.
Vous ne pouvez pas effacez vos contributions.
Vous ne pouvez pas ajouter de nouveaux sondages.
Vous ne pouvez pas voter en sondage.
Vous ne pouvez pas attacher des fichiers à vos contributions.
Vous ne pouvez pas poster sans approbation.

Propulsé avec XOOPS | Graphisme adapté par Tatane, Grosdunord, Montuy337513

41 Personne(s) en ligne (27 Personne(s) connectée(s) sur Forum) | Utilisateur(s): 0 | Invité(s): 41 | Plus ...