1 2 3 4 5 6

Vulnerabilidades rss pdf

Coordinación de Seguridad de la Información - UNAM-CERT -- DGTIC-UNAM

Vulnerabilidad de Seguridad UNAM-CERT-2007-046 Coppermine - XSS e Inclusión de Archivo Local

Coppermine es un script multipropósito escrito en PHP para galerias de imagenes en web.

  • Fecha de Liberación: 17-Sep-2007
  • Ultima Revisión: 19-Sep-2007
  • Fuente: Crédito: L4teral
  • Riesgo Moderado
  • Problema de Vulnerabilidad Remoto
  • Tipo de Vulnerabilidad Múltiples vulnerabilidades
  1. Descripción

    Cross-Site Scripting

    En el script mode.php no se realiza una correcta verificación del parametro "refer", lo que puede llevar a un atacante a incluir código Javascript.

    Inclusión Local de archivos

    En el script viewlog.php no se realiza una correcta verificación del parametro "log", un atacante podría incluir archivos locales para obtener información del servidor, como el archivo /etc/passwd. (Se requiere permisos de administrador).

  2. Impacto

    Insercción de código JavaScript en el archivo mode.php, con el cuál es posible obtener las credenciales de autenticación de un usuario.

    En el archivo viewlog.php inclusión de archivos locales, para obtener inforción sobre el servidor.

  3. Solución

    Actualizar a la última versión.

  4. Referencias

    http://seclists.org/bugtraq/2007/Sep/0174.html

La Coordinación de Seguridad de la Información/UNAM-CERT agradece el apoyo en la elaboración ó traducción y revisión de éste Documento a:

  • Alejandro Nuñez Sandoval (anunez at seguridad dot unam dot mx)
  • Vicente Hernández Jiménez (bec_vhernandez at correo dot seguridad dot unam dot mx)

UNAM-CERT
Equipo de Respuesta a Incidentes UNAM
Coordinación de Seguridad de la Información

incidentes at seguridad.unam.mx
phishing at seguridad.unam.mx
http://www.cert.org.mx
http://www.seguridad.unam.mx
ftp://ftp.seguridad.unam.mx
Tel: 56 22 81 69
Fax: 56 22 80 47


Universidad Nacional Autonoma de México Aviso legal |  Créditos |  Staff |  Administración
Copyright © Todos los derechos reservados
UNAM - CERT