Phpbb-foorumi vuotaa tiedostoja

Versio 2.0.12 korjaa ongelman
Phpbb-foorumi vuotaa tiedostoja

Tietoturvayhtiö Idefense varoittaa kahdesta phpBB-foorumiohjelmiston haavoittuvuudesta. Aukot mahdollistavat tiedostojen lukemisen www-palvelimelta sekä tiedostojen poistamisen. Phpbb Group on tukkinut aukot versiosta 2.0.12.

Vakavampi aukoista liittyy avatar-kuvakkeiden käsittelyyn. Avatar on kuvake, joka näkyy viestien lähettäjätiedoissa. Tavallisesti käyttäjät voivat itse siirtää haluamiansa kuvia joko omalta koneelta tai muualta netistä avatareiksi foorumiin.

Idenfencen mukaan hyökkääjä voi lukea www-palvelimen tiedostoja, jos palvelimelle siirrettävän avatar-kuvakkeen url:n tilalle annetaan palvelimen paikallinen hakemistopolku. Tämä edellyttää, että phpBB:ssä on voimassa asetukset "enable remote avatars" ja "enable avatar uploading".

Idefence huomauttaa, että hyökkääjä voi näin saada tietoja, jotka mahdollistavat myös palvelinmurron.

Toinen aukoista mahdollistaa palvelimen tiedostojen poistamisen. Ongelma liittyy avatar-kuvakegallerian toteutukseen.

Ohjelmistosta on julkaistu versio 2.0.12, jonka pitäisi korjata ongelma. (Itviikko)

Tagit: Aukko, Php, Tietoturva
Lähetä Tulosta Tilaa RSS-syöte
Takaisin ylös

Lukijoiden kommentit 0 kommenttia

Kirjaudu sisään kommentoidaksesi.
Takaisin ylös
Takaisin ylös
RSS

Uutiset

TTL ry
Pieni kirjapuoti
Takaisin ylös