CH azonosító
CH-9734Angol cím
Flo CMS "archivem" SQL Injection VulnerabilityFelfedezés dátuma
2013.09.04.Súlyosság
KözepesÖsszefoglaló
Flo CMS “archivem” SQL befecskendezéses sérülékenység.
Leírás
Egy sérülékenységet jelentettek be a Flo CMS-el kapcsolatban, amelyet a rosszindulatú támadó kihasználva SQL befecskendezéses támadást hajthat végre.
Az “archivem” mezőn bevitt adatok GET paraméterezése a /blog/index.asp-hez nem megfelelően előkészített mielőtt az SQL lekérdezésben alkalmazva lenne. Ezt kihasználva a rosszindulatú támadó módosítani tudja az SQL lekérdezéseket tetszőleges SQL kód befecskendezésével.
Megoldás: jelenleg nincs hivatalos megoldás.
A sérülékenységet az Ashiyane Digital Security Team fedezte fel.
Megoldás
Jelenleg nincs.
Támadás típusa
Input manipulation (Bemenet módosítás)Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)