Secunia warnt vor riskanten Sicherheitslücken in PHProjekt

Das Sicherheitsunternehmen Secunia hat zwei schwerwiegende Lücken in der Open-Source-Groupware PHProjekt entdeckt. Betroffen ist Version 5.1, die Vorgänger 5.0, 5.0.1 und 5.0.2 sind in dieser Hinsicht unbedenklich.

Angreifern wird durch die Parameter path_pre in lib/specialdays.php sowie lib_path in lib/dbman_filter.inc.php ermöglicht, Pfade auf externe oder lokale Quellen zu definieren. Das wiederum hat zur Folge, dass beliebige – auch böswillige – Scripts eingeschleust werden können.

Die Entwickler raten zum Update auf die Version 5.1.1.

Zwar erfordert ein erfolgreicher Angriff die Aktivierung von register_globals
und
allow_url_fopen,

die üblicherweise deaktiviert sind. Andererseits verlangen zahlreiche Erweiterungen und PHP-Anwendungen die Aktivierung dieser Parameter. Ein Update ist deswegen grundsätzlich angeraten.

Zurück

Diesen Beitrag teilen
Weitere Meldungen zum Thema
oben