Posh : la faille (XSS) du jour
17 juillet 2007 par GhusseEh oui, encore une.
Je l’ai découverte ce matin (dans le métro en y repensant). Elle était tellement évidente que je n’y ai pas pensé tout de suite.
Cette faille XSS permet, comme la précédente, à une personne mal intentionnée d’exécuter des actions avec les privilèges administrateur par l’intermédiaire de javascript.
Cela se produit à cause de l’interface de proposition de modules par les utilisateurs, modules qui doivent être validés par un administrateur. Lors de cette phase de validation, le module est prévisualisé. S’exécute alors tout son code Javascript (c’est normal pour les modules bien intentionnés). Cependant le code peut servir à lancer des actions sur le serveur avec des privilèges de l’utilisateur qui prévisualise : l’administrateur.
Et ce, sans son consentement ni moyen de s’en prémunir.
Recommandation : laissez la soumission de module désactivée (normalement elle l’est depuis longtemps non ?).
Tiens, pas de faille Posh aujourd’hui ?
Les traditions se perdent.
Je te le fais pas dire…
En fait aujourd’hui (hier en fait) j’en ai pas cherché. C’est vrai que du coup y’a moins d’animation sur ce blog…