CH azonosító
CH-8504Angol cím
PHP-Fusion Two SQL Injection VulnerabilitiesFelfedezés dátuma
2013.02.18.Súlyosság
KözepesÖsszefoglaló
A PHP-Fusion két sérülékenységét jelentették, amiket kihasználva a rosszindulatú felhasználók és a támadók SQL befecskendezéses (SQL injection) támadásokat hajthatnak végre.
Leírás
Az “user” és az “admin” sütiken keresztül átadott bemeneti adatok, például a news.php részére, nem megfelelően vannak megtisztítva az includes/classes/Authenticate.class.php script-ben, mielőtt SQL lekérdezésben felhasználásra kerülnének. Ezt kihasználva módosítani lehet az SQL lekérdezést tetszőleges SQL parancs befecskendezésével.
A sérülékenységet a 7.02.05 verzióban jelentették, de más kiadások is érintettek lehetnek.
Megoldás
Frissítsen a legújabb verzióraTámadás típusa
Input manipulation (Bemenet módosítás)Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
SECUNIA 52226
Egyéb referencia: packetstormsecurity.com