Closed ArianeBlow closed 3 years ago
Bonjour, cette faille a déjà été corrigée depuis le 16 Juin 2020, dans le commit dddab9fecea42f373907c093b87218fa0f2d4c42 et n'est donc par conséquent plus exploitable dans la dernière version d'eonweb. Je pense que vous disposez bien de la version 5.3-10 mais que votre configuration n'est pas à jour. Je vous invite à effectuer un yum update
sur votre machine pour ne plus être vulnérable à cette faille.
Merci
Hello,
J'ai trouvé une faille RFI dans le module des tools (/module/tool_all/select_tool.php). Le problème est situé au niveau du paramettre "tool_list=", il est possible d'inclure des documents et fichiers de la machine distante en y renseignant son emplacement (j'ai pris /etc/passwd pour l'exemple) :
=======================================================================
=======================================================================
Cette requête retourne le contenu de /etc/passwd : https://ibb.co/cF8SStR
Strange Think !