Érintett rendszerek
HiWeb WiesbadenMulti Auktions Komplett System
Niedrig Gebote Pro Auktions System II
Érintett verziók
HiWeb Wiesbaden Multi Auktions Komplett System 3.x
HiWeb Wiesbaden Niedrig Gebote Pro Auktions System II
Összefoglaló
A Multi Auktions Komplett System és a Niedrig Gebote Pro Auktions System II olyan sérülékenysége vált ismertté, melyet kihasználva rosszindulatú támadók SQL befecskendezéses támadásokat tudnak végrehajtani.
Leírás
A Multi Auktions Komplett System és a Niedrig Gebote Pro Auktions System II olyan sérülékenysége vált ismertté, melyet kihasználva rosszindulatú támadók SQL befecskendezéses támadásokat tudnak végrehajtani.
Az auktion.php és auktion_text.php “id_auk” paraméterhez rendelt bevitel nincs megfelelően megtisztítva mielőtt SQL lekérdezésekben használnák. Ez kihasználható az SQL lekérdezések módosítására tetszőleges kód befecskendezésével.
Megoldás
Javítsa a forráskódot a bemenet megfelelő ellenőrzése érdekébenTámadás típusa
Input manipulation (Bemenet módosítás)Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)