PROJET AUTOBLOG


Korben

source: Korben

⇐ retour index

OpenX – Attention aux failles

jeudi 4 juillet 2013 à 10:30

Attention si vous diffusez de la bannière via OpenX, des chercheurs en sécurité viennent de découvrir plusieurs vulnérabilités assez moches. Celles-ci peuvent être utilisées par un attaquant pour faire tourner du code PHP (CVE-2013-3514), lancer des attaques XSS (CVE-2013-3515) et ainsi compromettre un système vulnérable.

Par exemple, il est possible via un simple GET HTTP de récupérer le contenu d'un fichier en local. Par exemple le fichier /etc/password.

openx vuln 111 OpenX   Attention aux failles
Ou lancer un code PHP...

openx vuln 414 OpenX   Attention aux failles
Et je vous passe la XSS qui permet de récupérer le cookie d'un admin.

OpenX a réglé le problème sur son dépôt SVN dans la révision de code 82710. Les fichiers concernés sont :

Et un fichier diff est disponible ici.