Érintett rendszerek
Absolutely Bright KnowledgeBusinessSpace
Érintett verziók
Absolutely Bright Knowledge BusinessSpace 1.x
Összefoglaló
A BusinessSpace olyan sérülékenysége vált ismertté, melyet kihasználva rosszindulatú támadók SQL befecskendezéses támadásokat tudnak végrehajtani.
Leírás
A BusinessSpace olyan sérülékenysége vált ismertté, melyet kihasználva rosszindulatú támadók SQL befecskendezéses támadásokat tudnak végrehajtani.
Az “id” paraméterhez rendelt bevitel az index.php-ben (amikor a “page” “classified”-ra van állítva) nincs megfelelően megtisztítva mielőtt SQL lekérdezésekben használnák. Ez kihasználható az SQL lekérdezések módosítására tetszőleges kód befecskendezésével.
A sérülékenység az 1.2-es verzióban található, egyéb verziók is érintettek lehetnek.
Megoldás
Javítsa a forráskódot a bemenet megfelelő ellenőrzése érdekébenTámadás típusa
Input manipulation (Bemenet módosítás)Hatás
Loss of confidentiality (Bizalmasság elvesztése)Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
CVE-2009-0516 - NVD CVE-2009-0516
Gyártói referencia: milw0rm.com
SECUNIA 33875