BusinessSpace “id” SQL befecskendezés sérülékenység

CH azonosító

CH-1937

Felfedezés dátuma

2009.02.09.

Súlyosság

Közepes

Érintett rendszerek

Absolutely Bright Knowledge
BusinessSpace

Érintett verziók

Absolutely Bright Knowledge BusinessSpace 1.x

Összefoglaló

A BusinessSpace olyan sérülékenysége vált ismertté, melyet kihasználva rosszindulatú támadók SQL befecskendezéses támadásokat tudnak végrehajtani.

Leírás

A BusinessSpace olyan sérülékenysége vált ismertté, melyet kihasználva rosszindulatú támadók SQL befecskendezéses támadásokat tudnak végrehajtani.

Az “id” paraméterhez rendelt bevitel az index.php-ben (amikor a “page” “classified”-ra van állítva) nincs megfelelően megtisztítva mielőtt SQL lekérdezésekben használnák. Ez kihasználható az SQL lekérdezések módosítására tetszőleges kód befecskendezésével.

A sérülékenység az 1.2-es verzióban található, egyéb verziók is érintettek lehetnek.

Megoldás

Javítsa a forráskódot a bemenet megfelelő ellenőrzése érdekében