IceBB “skin” SQL befecskendezéses sérülékenység

CH azonosító

CH-1471

Felfedezés dátuma

2008.08.11.

Súlyosság

Alacsony

Érintett rendszerek

IceBB
XAOS

Érintett verziók

XAOS IceBB 1.x

Összefoglaló

Az IceBB sérülékenységét fedezték fel, melyet rosszindulatú felhasználók SQL befecskendezéses támadásokra használhatnak.

Leírás

A “skin” paraméternek átadott bevitel az index.php-ben nincs megfelelően megtisztítva, mielőtt SQL lekérdezésekhez használnák. Ezt kihasználva rosszindulatú felhasználók tetszőleges SQL kód befecskendezésével módosíthatják a lekérdezéseket.

A sikeres kiaknázás, érvényes felhasználói jogosultság esetén, pl. lehetővé teszi egy felhasználói fiók megváltoztatását adminisztrátori fiókra.

A sérülékenységet az 1.0-rc9.3 verziónál ismerték el. Korábbi verziók ugyancsak érintettek lehetnek.

Megoldás

Frissítsen a legújabb verzióra

Támadás típusa

Input manipulation (Bemenet módosítás)

Szükséges hozzáférés

Local/Shell (Helyi/shell)

Hivatkozások

Egyéb referencia: forums.xaos-ia.com
SECUNIA 31439
CVE-2008-4431 - NVD CVE-2008-4431


Legfrissebb sérülékenységek
CVE-2025-64471 – Fortinet FortiWeb sérülékenysége
CVE-2025-59808 – Fortinet FortiSOAR sérülékenysége
CVE-2025-59719 – Fortinet FortiWeb sérülékenysége
CVE-2025-59718 – Fortinet sérülékenysége
CVE-2025-10573 – Ivanti EPM XSS sérülékenysége
CVE-2025-54100 – PowerShell Remote Code Execution sérülékenység
CVE-2025-64671 – GitHub Copilot for Jetbrains Remote Code Execution sérülékenység
CVE-2025-62221 – Microsoft Windows Use After Free sérülékenység
CVE-2025-55754 – Apache Tomcat sérülékenysége
CVE-2025-42880 – SAP Solution Manager Code Injection sérülékenység
Tovább a sérülékenységekhez »