Érintett rendszerek
EasyManage CMSFace Limited
Érintett verziók
EasyManage CMS
-Pali-
Hozzáadva. A Vendor Face Limited is.
Összefoglaló
Az EasyManage CMS két olyan sérülékenysége vált ismertté, amelyeket kihasználva támadók SQL befecskendezéses támadásokat tudnak végrehajtani.
Leírás
Az “id” paraméterrel a cms_show_image.php-nek és cms_show_download.php-nek átadott bemenet nincs megfelelően megtisztítva az SQL lekérdezésekben történő használat előtt. Ez kihasználható az SQL lekérdezések módosítására tetszőleges SQL kód befecskendezésével.
Megjegyzés: Ez kihasználható továbbá cross-site scripting (XSS) támadások végrehajtására SQL hibaüzeneteken keresztül.
Megoldás
Javításért és további információért látogasson el a gyártó honlapjára.
Támadás típusa
Input manipulation (Bemenet módosítás)Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
SECUNIA 40774
Gyártói referencia: www.insomniasec.com