Plusieurs vulnérabilités ont été identifiées dans Php-Stats, elles pourraient être exploitées par des attaquants distants afin de compromettre un système vulnérable.
Le premier problème résulte d'erreurs présentes au niveau du script "admin.php" qui ne filtre pas correctement les variables "option[language]" et "option[template]", ce qui pourrait être exploité par des attaquants afin d'inclure des fichiers locaux présents au sein d'un système vulnérable.
La seconde faille est due à une erreur présente au niveau du script "admin.php" qui ne filtre pas correctement la variable "option[admin_pass]", ce qui pourrait être exploité par des attaquants distants afin d'exécuter des commandes arbitraires SQL [...]
Produits Affectés
Php-Stats version 0.1.9.1 et inférieures
Crédit
Vulnérabilités découvertes par rgod
Historique
2006-03-05 : Version Initiale
2006-03-24 : MaJ Solution
Recevez les bulletins FrSIRT
Le service FrSIRT VNS permet aux professionnels de la sécurité (RSSI, DSI, administrateurs et consultants) de recevoir en temps-réel, par email, SMS et flux RSS/XML, des bulletins de vulnérabilités complets, détaillés et personnalisés.