CH azonosító
CH-6101Angol cím
Joomla! QContacts Component "filter_order" SQL Injection VulnerabilityFelfedezés dátuma
2011.12.13.Súlyosság
KözepesÖsszefoglaló
A QContacts Joomla komponens olyan sérülékenysége vált ismertté, amelyet a támadók kihasználhatnak SQL befecskendezéses (SQL injection) támadások kezdeményezésére.
Leírás
A “filter_order” paraméteren keresztül az index.php részére átadott bemeneti adat (amikor “option” értéke “com_qcontacts” és “filter_order_Dir” engedélyezett) nem kerül megfelelően ellenőrzésre, mielőtt SQL lekérdezésben felhasználásra kerülne. Ez tetszőleges SQL kód befecskendezésével kihasználható az SQL lekérdezések módosítására.
A sérülékenységet az 1.0.6. verzióban ismerték fel, de más verziók is érintettek lehetnek.
Megoldás
Javítsa a forráskódot a bemenet megfelelő ellenőrzése érdekébenTámadás típusa
Input manipulation (Bemenet módosítás)Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)