Plusieurs vulnérabilités ont été identifiées dans bloofoxCMS, elles pourraient être exploitées par des attaquants afin d'obtenir des informations sensibles ou injecter des requêtes SQL.
Le premier problème résulte d'erreurs présentes au niveau de la fonction "login()" [system/class_permissions.php] qui ne filtre pas les paramètres "username" et "password", ce qui pourrait être exploité par des attaquants distants afin d'injecter des requêtes arbitraires SQL.
La seconde faille est due à une erreur de traversée de répertoire présente au niveau du fichier "file.php" qui ne filtre pas le paramètre "file", ce qui pourrait être exploité afin d'accéder en lecture à des fichiers arbitraires.
Crédit Vulnérabilités découvertes par AmnPardaz Security Research Team.