Risque

  • Exécution de code arbitraire à distance ;
  • contournement de la politique de sécurité ;
  • injection de code indirecte.

Systèmes affectés

CADIC Intégrale.

Résumé

De multiples vulnérabilités dans CADIC Intégrale permettent, entre autres, d'exécuter du code arbitraire à distance.

Description

De multiples vulnérabilités ont été découvertes dans CADIC Intégrale :

  • le téléchargement de fichier (upload) est possible, sans vérification du contrôle de celui-ci, ce qui permet d'exécuter du code arbitraire à distance ;
  • certaines fonctionnalités sont accessibles à des profils non autorisés ;
  • des injections SQL et des attaques de type cross-site scripting sont possibles via certains fichiers ;
  • certains messages donnent trop d'informations.

Solution

Des correctifs sont disponibles sur le site du club de CADIC.

Documentation