CH azonosító
CH-7514Angol cím
Joomla! iCagenda Component "id" SQL Injection VulnerabilityFelfedezés dátuma
2012.09.03.Súlyosság
KözepesÖsszefoglaló
A Joomla iCagenda komponens olyan sérülékenysége vált ismertté, amelyet a támadók kihasználhatnak SQL befecskendezéses (SQL injection) támadások kezdeményezésére.
Leírás
Az “id” paraméterrel az index.php részére átadott bemeneti adat (amikor “option” értéke “com_icagenda”, “view” értéke “list” és “layout” értéke “event) nincs megfelelően megtisztítva, mielőtt egy SQL lekérdezésben felhasználásra kerülne. Ez tetszőleges SQL kód befecskendezésével kihasználható az SQL lekérdezések manipulálására.
A sérülékenységet az 1.1.4. verzióban ismerték fel, de más kiadások is érintettek lehetnek.
Megoldás
IsmeretlenTámadás típusa
Input manipulation (Bemenet módosítás)Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
SECUNIA 50499
Egyéb referencia: packetstormsecurity.org