AbleDating “keyword” SQL befecskendezés sérülékenység

CH azonosító

CH-1254

Felfedezés dátuma

2008.05.23.

Súlyosság

Közepes

Érintett rendszerek

ABK-Soft
AbleDating

Érintett verziók

ABK-Soft AbleDating 2.x

Összefoglaló

Az AbleDating olyan sérülékenysége vált ismertté, melyet kihasználva rosszindulatú támadók SQL befecskendezéses támadást hajthatnak végre.

Leírás

Az AbleDating olyan sérülékenysége vált ismertté, melyet kihasználva rosszindulatú támadók SQL befecskendezéses támadást hajthatnak végre.

A “keyword” paraméterhez rendelt bevitel a search_results.php-ben nincs megfelelően megtisztítva mielőtt SQL lekérdezésekben használnák. Ez kihasználható az SQL lekérdezések módosítására tetszőleges kód befecskendezésével.

A sikeres kihasználás feltétele, hogy a “magic_quotes_gpc” tiltva legyen.

A sérülékenység a 2.4-es verzióban található, egyéb verziók is érintettek lehetnek.

Megoldás

Javítsa a forráskódot a bemenet megfelelő ellenőrzése érdekében