Newsletter MX “ID” paraméteren keresztüli SQL befecskendezéses sebezhetőség

CH azonosító

CH-307

Felfedezés dátuma

2006.12.27.

Súlyosság

Közepes

Érintett rendszerek

Mixmania
Newsletter MX

Érintett verziók

Mixmania Newsletter MX 1.x

Összefoglaló

Egy sebezhetőséget azonosítottak a Newsletter MX-ben, melyet a támadók kiaknázhatnak tetszőleges SQL parancsok lefuttatására.

Leírás

A Newsletter MX egy olyan sebezhetőségét jelentették, melyet támadók kiaknázhatnak SQL befecskendezéses támadások lefolytatására.

Az admin/admin_mail_adressee.asp “ID” paraméterének átadott bement nincs megfelelően megtisztítva mielőtt SQL lekérdezésekben használnák. Ez kihasználható az SQL lekérdezések módosítására tetszőleges kód befecskendezésével.

A sebezhetőséget az 1.0.2. verzióban jelentették. Más verziók is lehetnek érintettek.

Megoldás

Javítsa a forráskódot a bemenet megfelelő ellenőrzése érdekében

Hivatkozások

Egyéb referencia: www.vupen.com
Gyártói referencia: milw0rm.com
SECUNIA 23510
CVE-2006-6787 - NVD CVE-2006-6787


Legfrissebb sérülékenységek
CVE-2025-42880 – SAP Solution Manager Code Injection sérülékenység
CVE-2025-42928 – SAP jConnect sérülékenység
CVE-2021-35211 – Serv-U Remote Memory Escape sérülékenysége
CVE-2025-66644 – Array Networks ArrayOS AG OS Command Injection sérülékenysége
CVE-2022-37055 – D-Link Routers Buffer Overflow sérülékenysége
CVE-2025-54988 – Apache Tika sérülékenysége
CVE-2025-66516 – Apache Tika sérülékenysége
CVE-2025-55182 – Meta React Server Components Remote Code Execution sérülékenysége
CVE-2025-59505 – Windows Smart Card Reader Elevation of Privilege sérülékenysége
CVE-2025-59511 – Windows WLAN Service Elevation of Privilege sérülékenysége
Tovább a sérülékenységekhez »