Összefoglaló
A Joomla komponens Live Chat olyan sérülékenységei váltak ismertté, melyeket kihasználva rosszindulatú támadók SQL befecskendezéses támadásokat tudnak végrehajtani.
Leírás
A „last” paraméterhez rendelt bevitel a getChat.php-ben, getChatRoom.php-ben, és a getSavedChatRooms.php-ben nincs megfelelően tisztázva az SQL lekérdezésekben történő használat előtt. Ezt kihasználva támadók módosíthatják az SQL lekérdezéseket tetszőleges kód befecskendezésével.
A sérülékenységek az 1.0-ás (ingyenes) verzióban találhatók, egyéb verziók is érintettek lehetnek.
Megoldás
Javítsa a forráskódot a bemenet megfelelő ellenőrzése érdekébenTámadás típusa
Input manipulation (Bemenet módosítás)Hatás
Loss of confidentiality (Bizalmasság elvesztése)Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Egyéb referencia: milw0rm.com
SECUNIA 33122