CH azonosító
CH-6444Angol cím
Joomla! DT Register Component "list1" SQL Injection VulnerabilityFelfedezés dátuma
2012.02.22.Súlyosság
KözepesÖsszefoglaló
A Joomla! DT Register komponens olyan sérülékenysége vált ismertté, amelyet kihasználva a támadók SQL befecskendezéses (SQL injection) támadásokat tudnak végrehajtani.
Leírás
A “list1” paraméteren keresztül az index.php részére (amikor az “option” beállítása “com_dtregister” és a “task” beállítása “category”) átadott bemeneti adat nincsen megfelelően megtisztítva az SQL lekérdezésekben történő használat előtt. Ez kihasználható az SQL lekérdezések módosítására, tetszőleges SQL kód befecskendezésével.
A sérülékenység a 2.7.13a verzióban található, egyéb verziók is érintettek lehetnek.
Megoldás
Rosszindulatú karakterláncok szűrése proxy segítségévelTámadás típusa
Input manipulation (Bemenet módosítás)Hatás
Loss of integrity (Sértetlenség elvesztése)Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
SECUNIA 48064
Egyéb referencia: www.thecybernuxbie.com