|
|
Bugzilla "offer_account_by_email()" Arbitrary Account Creation Weakness |
|
Date de Publication : 2007-09-19 © VUPEN.COM
Titre : Bugzilla "offer_account_by_email()" Arbitrary Account Creation Weakness
Identifiant : VUPEN/AVIS-2007-3200 CVE ID : CVE-2007-5038
Risque : Bas (1/4) - 
Exploitable à distance : Oui
Exploitable en local : Oui
|
|
Une faiblesse a été identifiée dans Bugzilla, elle pourrait être exploitée par des attaquants afin de contourner les mesures de sécurité. Ce problème résulte d'une erreur présente au niveau de la fonction "offer_account_by_email()" [WebService/User.pm] qui ne valide pas le paramètre "createemailregexp", ce qui pourrait permettre à des attaquants de créer des comptes arbitraires même si l'option d'ouverture de compte est désactivée.
Crédit
Vulnérabilité découverte par Sascha Jensen, Frédéric Buclin, Max Kanat-Alexander et Marc Schumann.
Historique
2007-09-19 : Version Initiale
Recevez les bulletins VUPEN
Le service VUPEN Security VNS permet aux professionnels de la sécurité (RSSI, DSI, administrateurs et consultants) de recevoir en temps-réel, par email, SMS et flux RSS/XML, des bulletins de vulnérabilités complets, détaillés et personnalisés.
| |
|