Seleccionar Idioma

¿Quién está en línea?

We have 212 guests online

Busca en el Sitio

Anuncian varias vulnerabilidades en módulos Xoops
User Rating: / 0
PoorBest 
Tuesday, 26 February 2008 13:25
smaller text tool iconmedium text tool iconlarger text tool icon
En la web Security Focus se han publicado recientemente varias vulnerabilidades que afectarían a módulos para Xoops.

No obstante, pese a la alarma inicial, no parece que el asunto afecte a tantos módulos.

Para empezar, la mayoría de ellas afectan a módulos que no se encuentran en los repositorios o de los que no se han publicado noticias recientes (entendiendo recientes menos de 3 años, una eternidad en internet De hecho, una búsqueda sobre bastantes de ellos en la página web oficial de Xoops, no arrojó ningún resultado, ni en repositorios, ni en noticias ni aún en foros.

Por tanto, debe tratarse de módulos muy viejos o cuyo desarrollo se interrumpió hace mucho. No obstante, abajo encontrará una lista de ellos.

Por otra parte, parece que alguna de las vulnerabilidades encontradas, no es muy actual, habiéndose descrito y solucionado ya hace un año.

Estos son los módulos afectados:

Classified Ads 1.0 de jlmZone

Según se ha publicado hoy mismo en la página web oficial de Xoops, jlm69 ha liberado una versión 1.1 RC1 que resuelve la vulnerabilidad anunciada, además de añadir descripciones a las categorías y de solucionar un problema con enlaces de fotos.

La versión está disponible para su descarga en este enlace.

Wf-Links 1.03

Respecto del Wf-Links versiones iguales o inferiores a 1.03, la vulnerabilidad anunciada ya se habría descrito en abril de 2007 y se solucionó entonces por Vaughan (en ese momento desarrollador del módulo).

En cualquier caso, dicho módulo está siendo desarrollado ahora por McDonalds, quien lo está adaptando para ImpressCMS.
Desde su web se puede descargar nuevas versiones de este módulo. Debieran ser compatibles con Xoops sin problemas, aunque la versión 1.05 RC incorpora características propias de ImpressCMS. Puede descargar y probar la versión 1.03b y superiores.

events

En realidad, el aviso de vulnerabilidad es bastante vago e impreciso, refiriéndose únicamente a "events", sin referencia ni a autor ni a versión. Tampoco la vulnerabilidad en sí (deficiente sanitización en el parámetro 'id', presente en la totalidad de los módulos de xoops o casi) da pistas ciertas de cuál es el afectado.

El único módulo que aparece en búsquedas en la página web oficial de Xoops que responda a dicho término puede ser el módulo AM Events, de AndyM, que estaría por su versión 0.22.

Nos hemos puesto en contacto con su autor, que amablemente nos ha contestado que no descarta que no pueda existir dicha vulnerabilidad, que va a proceder a su estudio y a liberar una versión que solucione la vulnerabilidad, si fuera necesario.

Mientras, recomienda su uso con precaución en sitios en producción y en cualquier caso, instalar el módulo Protector, que protegería de forma general contra esta vulnerabilidad.

Otros módulos no encontrados o de desarrollo abandonado

Por si usted aún usara alguno de ellos, recogemos una lista con todos ellos y un enlace a la vulnerabilidad anunciada.

Comments
Add New Search
Write comment
Name:
Email:
 
Website:
Title:
UBBCode:
[b] [i] [u] [url] [quote] [code] [img] 
 
:angry::0:confused::cheer:B)
:evil::silly::dry::lol::kiss:
:D:pinch::(:shock::X
:side::):P:unsure::woohoo:
:huh::whistle:;):s:!:
:?::idea::arrow:
Please input the anti-spam code that you can read in the image.

3.26 Copyright (C) 2008 Compojoom.com / Copyright (C) 2007 Alain Georgette / Copyright (C) 2006 Frantisek Hliva. All rights reserved."

 
          Creative Commons License