Összefoglaló
Egy sérülékenységet találtak a Thyme-ban, amit kihasználva rosszindulatú támadók SQL befecskendezéses támadást hajthatnak végre.
Leírás
A modules/groups/pick_users.php “uname_search” változójának átadott paraméter nincs megfelelően ellenőrizve mielőtt SQL lekérdezésben használnák. Ezt kihasználva, támadók tetszőleges kód befecskendezésével módosíthatják az SQL lekérdezéseket.
A sérülékenységet az 1.3. verzióban találták, de korábbi kiadások is érintve lehetnek.
Megoldás
Frissítsen a legújabb verzióraTámadás típusa
Input manipulation (Bemenet módosítás)Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Egyéb referencia: www.digitrustgroup.com
SECUNIA 31782
CVE-2008-4459 - NVD CVE-2008-4459