CH azonosító
CH-3870Angol cím
Joomla! Sponsor Wall Component "catid" SQL Injection VulnerabilityFelfedezés dátuma
2010.10.31.Súlyosság
KözepesÖsszefoglaló
A Joomla! Sponsor Wall komponensének egy sérülékenységét jelentették, melyet a támadók kihasználhatnak SQL befecskendezéses támadások indítására.
Leírás
Az index.php “catid” paraméterének átadott bemenet nincs megfelelően ellenőrizve, mielőtt SQL lekérdezésekben használnák, ha az “option” értéke “com_sponsorwall” és a “controller” értéke “sponsorwall”. Ez kihasználható az SQL lekérdezések megváltoztatására tetszőleges kód befecskendezésével.
A sérülékenységet az 1.1. verzióban jelentették., de más verziók is érintettek lehetnek.
Megoldás
Javítsa a forráskódot a bemenet megfelelő ellenőrzése érdekébenTámadás típusa
Input manipulation (Bemenet módosítás)Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)