Risque

Injection de code indirecte à distance.

Systèmes affectés

  • MyBB version 1.6.0 ;
  • MyBB versions 1.4.x inférieures à 1.4.14.

Résumé

Deux vulnérabilités ont été corrigées qui permettaient de l'injection de code indirecte à distance.

Description

Certains paramètres ne sont pas correctement traités par les scripts PHP editpost.php, member.php et newreply.php dans MyBB et permettent à un utilisateur malveillant de réaliser une injection de code indirect à distance.

Solution

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation