CH azonosító
CH-6665Angol cím
Joomla! VirtueMart Component "virtuemart_userinfo_id" SQL Injection VulnerabilityFelfedezés dátuma
2012.04.05.Súlyosság
AlacsonyÖsszefoglaló
A Joomla! VirtueMart komponensének sérülékenységét jelentették, amelyet kihasználva rosszindulatú felhasználók SQL befecskendezéses (SQL injection) támadásokat hajthatnak végre.
Leírás
Az index.php/virtue-mart-edit-address részére (amikor “option” értéke “com_virtuemart”), a “virtuemart_userinfo_id” POST paraméteren keresztül átadott bemeneti adat nincs megfelelően megtisztítva, mielőtt SQL lekérdezésekben felhasználásra kerülne. Ez kihasználható SQL lekérdezések módosítására tetszőleges SQL kód befecskendezésével.
A sérülékenységet a 2.0.0 verzióban igazolták. Más kiadások is érintettek lehetnek.
Megoldás
Javítsa a forráskódot a bemenet megfelelő ellenőrzése érdekébenTámadás típusa
Input manipulation (Bemenet módosítás)Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Egyéb referencia: forum.virtuemart.net
SECUNIA 48713