Összefoglaló
A PHP-Fusion-höz készült Members CV modul egy sérülékenységét jelentették, melyet kihasználva rosszindulatú felhasználók SQL befecskendezéses támadásokat indíthatnak.
Leírás
A PHP-Fusion-höz készült Members CV modul egy sérülékenységét jelentették, melyet kihasználva rosszindulatú felhasználók SQL befecskendezéses támadásokat indíthatnak.
Az “sortby” paraméternek átadott bevitel az members.php-ben nincs megfelelően megtisztítva, mielőtt SQL lekérdezésekhez használnák. Ezt kihasználva tetszőleges kód befecskendezésével módosíthatók az SQL lekérdezések .
A sérülékenység sikeres kihasználásához a “magic_quotes_gpc” letiltása szükséges.
A sérülékenységet az 1.0. verzióban jelentették. Más verziók is érintettek lehetnek.