Joomla Live Chat Component “last” SQL befecskendezés sérülékenység

CH azonosító

CH-1806

Felfedezés dátuma

2008.12.14.

Súlyosság

Közepes

Érintett rendszerek

Joomla
Live Chat component

Érintett verziók

Joomla Live Chat component 1.x

Összefoglaló

A Joomla komponens Live Chat olyan sérülékenységei váltak ismertté, melyeket kihasználva rosszindulatú támadók SQL befecskendezéses támadásokat tudnak végrehajtani.

Leírás

A “last” paraméterhez rendelt bevitel a getChat.php-ben, getChatRoom.php-ben, és a getSavedChatRooms.php-ben nincs megfelelően tisztázva az SQL lekérdezésekben történő használat előtt. Ezt kihasználva támadók módosíthatják az SQL lekérdezéseket tetszőleges kód befecskendezésével.

A sérülékenységek az 1.0-ás (ingyenes) verzióban találhatók, egyéb verziók is érintettek lehetnek.

Megoldás

Javítsa a forráskódot a bemenet megfelelő ellenőrzése érdekében