Alerte sécurité pour PHPMailer, victime d’une vulnérabilité critique permettant d’exécuter du code arbitraire à distance. Un correctif est disponible avec la version 5.2.18, en attente de déploiement.
PHPMailer est une bibliothèque PHP qui permet d’envoyer des mails et que l’on retrouve dans de nombreuses applications comme WordPress, Drupal, Joomla, etc. Cette solution est donc largement utilisée, ce qui est d’autant plus problématique quand une importante faille de sécurité est découverte. C’est justement ce que vient de trouver Dawid Golunski, sur toutes les versions de PHPMailer inférieures à la 5.2.18 (datée du 24 décembre).

« Un attaquant pourrait cibler des composants classiques d’un site web tels que les formulaires de contact ou d’inscription, la réinitialisation d’un mot de passe et d’autres qui envoient des mails à l’aide d’une version vulnérable de la classe PHPMailer ».

Il faudra également attendre que les applications qui utilisent cette classe se mettent à jour (Joomla, Drupal, WordPress, etc.). Dans tous les cas, le hacker promet que tous les détails d’exploitation de cette faille et une vidéo seront publiés prochainement, sans préciser quand exactement.
Source : NextInpact






Les commentaires sont fermés.