CERT-FI haavoittuvuustiedote 021/2005
23.2.2005
Haavoittuvuuksia phpBB-ohjelmistossa
| |
|
|
| Kohde: |
- palvelimet ja palvelinsovellukset
- työasemat ja loppukäyttäjäsovellukset
|
Lisätietoja |
| Hyökkäystapa: |
- paikallisesti
|
Lisätietoja |
| Hyväksikäyttö: |
- käyttövaltuuksien laajentaminen
- luottamuksellisen tiedon hankkiminen
|
Lisätietoja |
| Ratkaisu: |
- korjaava ohjelmistopäivitys
|
Lisätietoja |
PhpBB on useilla www-sivustoilla käytössä oleva avoimen lähdekoodin keskusteluohjelmisto. PhpBB2-ohjelmistosta on löydetty uusia haavoittuvuuksia.
CERT-FI julkaisi 23.2.2005 phpBB2-ohjelmistoversioon 2.0.11 sekä sitä aikaisempiin ohjelmistoversioihin liittyvän varoituksen, joka liittyy phpBB2-ohjelmiston syötteen virheelliseen sisällön tarkistukseen. Haavoittuvuutta hyväksikäyttämällä hyökkääjän voi olla mahdollista päästä käsiksi kohdejärjestelmän tietoihin www-palvelimen oikeuksilla.
Aiemman haavoittuvuuden lisäksi phpBB2-ohjelmistosta on löydetty kaksi uutta haavoittuvuutta, joista vakavampaa hyväksikäyttämällä hyökkääjän on mahdollista saavuttaa phpBB-ohjelmiston ylläpitäjän oikeudet.
HAAVOITTUVAT OHJELMISTOT:
RATKAISU- JA RAJOITUSMAHDOLLISUUDET:
Päivitä haavoittuva tietojärjestelmä ohjelmistoversiolla 2.0.13 osoitteesta:
http://www.phpbb.com/downloads.php
LISÄTIETOA:
http://www.phpbb.com/phpBB/viewtopic.php?f=14&t=267563
http://www.idefense.com/application/poi/display?id=204&type=vulnerabilities
http://www.phpbb.com/support/documents.php?mode=changelog
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CAN-2005-0259
PÄIVITYSHISTORIA:
23.02.2005: Julkaistu
01.03.2005: Lisätty tietoa kahdesta uudesta haavoittuvuudesta sekä turvallisesta ohjelmistoversiosta.
| Sivua päivitetty 18.07.2007 |
|
 |
Tulostusversio |