CH azonosító
CH-8879Angol cím
PHP Address Book Multiple SQL Injection VulnerabilitiesFelfedezés dátuma
2013.04.07.Súlyosság
KözepesÖsszefoglaló
A PHP Address Book több sérülékenysége vált ismertté, amelyeket kihasználva a támadók SQL befecskendezéses (SQL injection) támadásokat hajthatnak végre.
Leírás
A register/checklogin.php részére a “username” GET paraméteren, a register/admin_index.php részére a “q” GET paraméteren, a register/delete_user.php és register/edit_user.php részére az “id” GET paraméteren keresztül átadott bemeneti adat nincs megfelelően megtisztítva, mielőtt SQL lekérdezésekben felhasználásra kerülnének. Ez kihasználható SQL lekérdezések manipulálására tetszőleges SQL kód befecskendezésével.
A sérülékenységeket a 8.2.5 verzióban jelentették, de más kiadások is érintettek lehetnek.
Megoldás
IsmeretlenTámadás típusa
Input manipulation (Bemenet módosítás)Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)