Forum

[Sécurité] Failles CSRF + contournement du filtre [img] (PHPBoost 6.0)

Avatar

enduro35 Membre non connecté

Booster Minigun
Bonjour,
Je viens de vérifier le code phpBooost sur mon propre serveur de test (PHPBoost 6.0, installation par défaut), j'ai identifié plusieurs vulnérabilités que je souhaite signaler :
1. Absence de protection CSRF sur plusieurs actions GET
Certaines actions sensibles déclenchées par simple requête GET ne vérifient pas le jeton de session (csrf_get_protect()), contrairement à leurs voisines qui en sont protégées.
Sont notamment concernées :
la suppression de commentaires et le verrouillage de sujets (système de commentaires transverse à tous les modules) ;
la restauration d'archives dans le wiki ;
l'ajout de favoris wiki et la suppression de rangs du forum (admin).
2. Contournement du filtre d'extension de la balise BBCode [img]
La validation d'URL de la balise [img] peut être contournée, ce qui permet d'embarquer dans un commentaire ordinaire une « image » qui déclenche silencieusement les actions ci-dessus chez tout visiteur de la page — y compris un modérateur ou un administrateur, avec ses droits. Aucun clic ni JavaScript n'est nécessaire.
Impact : un simple membre peut provoquer la suppression de commentaires, la restauration d'anciennes versions d'articles wiki (remplacement de contenu public) ou la suppression de rangs, à l'insu d'un modérateur qui consulte une page piégée.
Recommandations : ajouter systématiquement la vérification du jeton sur les actions GET d'écriture (ou les convertir en POST), et renforcer la validation des URL de la balise [img].
Je ne publie volontairement aucun détail technique exploitable. Je suis disponible pour l'équipe de développement en privé si elle le souhaite.
Cordialement,
Site sur les motos enduros en Ille et Vilaine 35: http://enduro35.fr
Avatar

babsolune Membre non connecté

Equipe Développement Administrateur
Plop
Merci pour ton retour, tu peux en effet nous(me) contacter en privé 😊
Pour un support plus efficace, pensez à déclarer dans votre profil, le lien vers votre site

ban_wind

Répondre
Vous n'êtes pas autorisé à écrire dans cette catégorie

AltStyle によって変換されたページ (->オリジナル) /