Eros Webkatalog “id” SQL befecskendezés sérülékenység

CH azonosító

CH-2968

Felfedezés dátuma

2010.03.12.

Súlyosság

Közepes

Érintett rendszerek

Eros Webkatalog
Media-Products

Érintett verziók

Media-Products Eros Webkatalog

Összefoglaló

Az Eros Webkatalog olyan sérülékenysége vált ismertté, melyet kihasználva rosszindulatú támadók SQL befecskendezéses támadásokat tudnak végrehajtani.

Leírás

Az Eros Webkatalog olyan sérülékenysége vált ismertté, melyet kihasználva rosszindulatú támadók SQL befecskendezéses támadásokat tudnak végrehajtani.

A start.php “id” paraméteréhez rendelt bemenet (amikor a “go” értéke “rubrik”) nincs megfelelően megtisztítva mielőtt SQL lekérdezésekben használnák. Ez kihasználható az SQL lekérdezések módosítására tetszőleges kód befecskendezésével.

Megoldás

Javítsa a forráskódot a bemenet megfelelő ellenőrzése érdekében