Faille de sécurité dans OpenERP 5.0 et antérieur
Par KrysKool le lundi, septembre 21 2009, 10:36 - openerp - Lien permanent
Un faille de sécurité a été découverte dans OpenERP 5.0 et antérieure, celle-ci permet de réinitialiser le mot des passes des utilisateurs et notamment admin pour ensuite se connecter à OpenERP sous cet utilisateur qui possèdent tous les droits.
Cette faille est de type injection SQL, elle s'applique sur la méthode read des objets en lui passant un demande mal formé qui permet d'injecter des requêtes de MAJ des mot de passes utilisateur, et ainsi permettre un connexion future avec ces nouveaux mot de passe.
La version 5.0.5 sortie la semaine corrige cette vulnérabilité. vous êtes inviter à mettre le plus rapidement possible à jour votre version si celle-ci est accessible au travers d'internet sans protection (accès directe en XMLRPC ou NETRPC)
La version est disponible ici