Beskrivelse: rgod har rapporteret to sårbarheder i Xoops, som kan udnyttes af ondsindede personer til at afsløre potentielt følsom information og potentielt kompromittere et sårbart system.
Input suppleret til "xoopsConfig" array parameteren når "xoopsOption[nocommon]" parameteren ikke defineres korrekt inden det benyttes til at inkludere filer. Dette kan udnyttes til at inkludere vilkårlige filer fra lokale resourcer.
Succesfuld udnyttelse kræver at "register_globals" er aktiveret og at "magic_quotes_gpc" er deaktiveret.
Dette kan yderligere udnyttes til at inkludere PHP kode via Apache web logs eller til at inkludere PHP kode i uploadede avatar billeder (dette kræver at avatar upload er aktiveret og kendskab til det uploadede filnavn).
Sårbarhederne er rapporteret i version 2.0.13.2 og tidligere.
Hvis du har ny information angående dette Secunia advisory eller et produkt i vores database, så send det venligst til os. Du kan sende det til os enten ved at bruge vores web formular eller ved at sende det til vuln@secunia.com.
Ideer, foreslag og andet feedback er også meget velkommen.