CH azonosító
CH-6503Angol cím
SQLAlchemy "limit" and "offset" Keywords SQL Injection VulnerabilitiesFelfedezés dátuma
2012.03.07.Súlyosság
KözepesÖsszefoglaló
Az SQLAlchemy olyan sérülékenységei váltak ismertté, amelyet a támadók kihasználhatnak SQL befecskendezés (SQL injection) támadások kezdeményezésére.
Leírás
A “limit” és “offset” kulcsszavakkal a “select()” függvénynek átadott bemeneti adat nem kerül megfelelően ellenőrzésre, mielőtt egy SQL lekérdezésben felhasználásra kerülne. Ez tetszőleges SQL kód befecskendezésével kihasználható az SQL lekérdezések módosítására.
A sérülékenységeket a 0.7.0. megelőző verziókban ismerték fel.
Megoldás
Frissítsen a legújabb verzióraTámadás típusa
Input manipulation (Bemenet módosítás)Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Gyártói referencia: www.sqlalchemy.org
Gyártói referencia: www.sqlalchemy.org
SECUNIA 48328
CVE-2012-0805 - NVD CVE-2012-0805
Egyéb referencia: bugs.launchpad.net