CERT-FI haavoittuvuustiedote 046/2005
29.6.2005
Haavoittuvuus phpBB-ohjelmistossa
| |
|
|
| Kohde: |
- palvelimet ja palvelinsovellukset
|
Lisätietoja |
| Hyökkäystapa: |
- ilman kirjautumista
- etäkäyttö
- ilman käyttäjän toimia
|
Lisätietoja |
| Hyväksikäyttö: |
- komentojen mielivaltainen suorittaminen
|
Lisätietoja |
| Ratkaisu: |
- korjaava ohjelmistopäivitys
- ongelman rajoittaminen
|
Lisätietoja |
PhpBB on useilla www-sivustoilla käytössä oleva avoimen lähdekoodin keskustelupalstaohjelmisto. PhpBB-ohjelmistosta on löydetty uusi haavoittuvuus.
Haavoittuvuus liittyy phpBB-ohjelmiston tekemään virheelliseen syötteen tarkistukseen viewtopic.php -tiedostossa. Haavoittuvuutta hyväksikäyttämällä hyökkääjän voi olla mahdollista suorittaa kohdejärjestelmässä omia komentojaan.
HAAVOITTUVAT OHJELMISTOT:
RATKAISU- JA RAJOITUSMAHDOLLISUUDET:
Päivitä haavoittuva tietojärjestelmä ohjelmistoversiolla 2.0.16 osoitteesta:
http://www.phpbb.com/downloads.php
Vaihtoehtoisesti korjaus voidaan toteuttaa muuttamalla viewtopic.php -tiedoston riviä #1110 korvaamalla kohta str_replace('\\', '\\\\', $highlight_match) seuraavanlaiseksi
str_replace('\\', '\\\\', addslashes($highlight_match)).
LISÄTIETOA:
http://www.phpbb.com/support/documents.php?mode=changelog
http://www.phpbb.com/phpBB/viewtopic.php?t=302011
http://www.securityfocus.com/archive/1/403631/30/0/threaded
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2005-2086
PÄIVITYSHISTORIA:
29.06.2005: Julkaistu
| Sivua päivitetty 20.03.2007 |
|
 |
Tulostusversio |