Összefoglaló
A PBBoard egy sérülékenységét jelentették, amit kihasználva a támadók SQL befecskendezéses (SQL injection) támadásokat indíthatnak.
Leírás
A “PowerBB_username” cookie változón keresztül az index.php részére átadott bemeneti adat nem megfelelően van megtisztítva, mielőtt SQL lekérdezésben felhasználásra kerülne. Ezt kihasználva módosítani lehet az SQL lekérdezéseket tetszőleges SQL kód befecskendezésével.
A sérülékenységet a 3.0 verzióban jelentették, de más kiadások is érintettek lehetnek.
Megoldás
IsmeretlenTámadás típusa
Input manipulation (Bemenet módosítás)Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
SECUNIA 50918
Egyéb referencia: packetstorm.codar.com.br