Rejoignez-nous sur #zone-h @ irc.eu.freenode.net
RECHERCHE
Menu principal
Accueil
Nouvelles de Zone-H
Nouvelles du monde
Avis de sécurité
Téléchargements
Zone-H works
Attaques numériques
 Attaques Francophones
 Archive des attaques
 Archive des attaques 
 Notifier defacements
Restez à l'écoute
 Inscription Listes de diffusion
Zone publique active
 T'chat IRC
 Contact
 Performances du Staff
 Le Staff de Zone-H
AVIS DE SECURITE
Netquery - Exécution de Commandes Arbitraires dans le Paramètre "host"
 
Avis de sécurité ZHFR-470
Date de publication: 23/08/2005

Auteur: rgod
Vulnérabilité: Erreur de validation des données
Impact: Accès au système
D'où: A distance
Risque: Critique
Solution: Aucun correctif
SE: Linux - Unix
Produit: Netquery
Versions affectées: 3.x

Détails:
rgod a découvert une vulnérabilité dans Netquery, celle-ci pourrait être exploitée par des personnes malicieuses afin de compromettre un système vulnérable.

Les données passées au paramètre "host" dans nquser.php ne sont pas correctement vérifiées avant d'être utilisées comme arguments de ligne de commandes à la commande "dig". Cela pourrait être exploité afin d'injecter des commandes shell arbitraires via le caractère "|".

Afin que la vulnérabilité soit exploitable, "magic_quotes_gpc" doit être désactivé.

La vulnérabilité a été confirmée dans la version 3.11, d'autres versions pourraient aussi être affectées.

Solution:
Aucun correctif.

Editer le code source afin de filtrer les données.

Références:
http://secunia.com/advisories/16523/
http://rgod.altervista.org/netquery.html Avis original

  En parler sur le forum...
  S'inscrire à la liste de diffusion...

Creative Commons License
Le contenu de ce site est sous Contrat Public Creative Commons.