int(3423)

Boletines de Vulnerabilidades


Múltiples vulnerabilidades en PhpWiki

Clasificación de la vulnerabilidad

Propiedad Valor
Nivel de Confianza Oficial
Impacto Obtener acceso
Dificultad Experto
Requerimientos del atacante Acceso remoto sin cuenta a un servicio estandar

Información sobre el sistema

Propiedad Valor
Fabricante afectado GNU/Linux
Software afectado PhpWiki < 1.3.13p1

Descripción

Se han encontrado múltiples vulnerabilidades en PhpWiki. Las vulnerabilidades son descritas a continuación.

- CVE-2007-2024: Se ha encontrado una vulnerabilidad en PhpWiki 1.3.x en los archivos lib/plugin/UpLoad.php. La vulnerabilidad reside al permitir actualizar archivos sin ninguna restricción. Un atacante remoto podría actualizar archivos PHP de forma arbitraria mediante las extensiones php3, php4 y php5.

- CVE-2007-2025: Se ha encontrado una vulnerabilidad en PhpWiki 1.3.11p1 en los archivos lib/plugin/UpLoad.php. La vulnerabilidad reside al permitir actualizar archivos sin ninguna restricción. Un atacante remoto podría actualizar archivos PHP de forma arbitraria con una extensión doble.

- CVE-2007-3193: Se ha encontrado una vulnerabilidad en Phpwiki en las versiones anteriores a la 1.3.13p1 en los archivos lib/WikiUser/LDAP.php. La vulnerabilidad reside cuando la configuración carece del parámetro PASSWORD_LENGTH_MINIMUM. Un atacante remoto podría saltarse la autenticación mediante una contraseña vacía.

Solución



Actualización de software

Debian (DSA 1371-1)

Debian Linux 4.0
Source
http://security.debian.org/pool/updates/main/p/phpwiki/phpwiki_1.3.12p3-5etch1.dsc
http://security.debian.org/pool/updates/main/p/phpwiki/phpwiki_1.3.12p3-5etch1.diff.gz
http://security.debian.org/pool/updates/main/p/phpwiki/phpwiki_1.3.12p3.orig.tar.gz
Architecture independent
http://security.debian.org/pool/updates/main/p/phpwiki/phpwiki_1.3.12p3-5etch1_all.deb

Identificadores estándar

Propiedad Valor
CVE CVE-2007-2024
CVE-2007-2025
CVE-2007-3193
BID

Recursos adicionales

Debian Security Advisory (DSA 1371-1)
http://lists.debian.org/debian-security-announce/debian-security-announce-2007/msg00139.html

Histórico de versiones

Versión Comentario Fecha
1.0 Aviso emitido 2007-09-12

Miembros de

Ministerio de Defensa
CNI
CCN
CCN-CERT