[Sécurité] Failles CSRF + contournement du filtre [img] (PHPBoost 6.0)
enduro35 Membre non connecté
Booster Minigun
-
Booster Minigun
- Voir le profil du membre enduro35
- Inscrit le : 11/07/2011
- Site internet
- Groupes :
Je viens de vérifier le code phpBooost sur mon propre serveur de test (PHPBoost 6.0, installation par défaut), j'ai identifié plusieurs vulnérabilités que je souhaite signaler :
1. Absence de protection CSRF sur plusieurs actions GET
Certaines actions sensibles déclenchées par simple requête GET ne vérifient pas le jeton de session (csrf_get_protect()), contrairement à leurs voisines qui en sont protégées.
Sont notamment concernées :
la suppression de commentaires et le verrouillage de sujets (système de commentaires transverse à tous les modules) ;
la restauration d'archives dans le wiki ;
l'ajout de favoris wiki et la suppression de rangs du forum (admin).
2. Contournement du filtre d'extension de la balise BBCode [img]
La validation d'URL de la balise [img] peut être contournée, ce qui permet d'embarquer dans un commentaire ordinaire une « image » qui déclenche silencieusement les actions ci-dessus chez tout visiteur de la page — y compris un modérateur ou un administrateur, avec ses droits. Aucun clic ni JavaScript n'est nécessaire.
Impact : un simple membre peut provoquer la suppression de commentaires, la restauration d'anciennes versions d'articles wiki (remplacement de contenu public) ou la suppression de rangs, à l'insu d'un modérateur qui consulte une page piégée.
Recommandations : ajouter systématiquement la vérification du jeton sur les actions GET d'écriture (ou les convertir en POST), et renforcer la validation des URL de la balise [img].
Je ne publie volontairement aucun détail technique exploitable. Je suis disponible pour l'équipe de développement en privé si elle le souhaite.
Cordialement,
Site sur les motos enduros en Ille et Vilaine 35: http://enduro35.fr
babsolune Membre non connecté
-
Administrateur
- Voir le profil du membre babsolune
- Inscrit le : 16/05/2008
- Site internet
- Groupes :
-
Equipe Développement
Merci pour ton retour, tu peux en effet nous(me) contacter en privé 😊
Répondre
Vous n'êtes pas autorisé à écrire dans cette catégorie
