Realty Web-Base admin.php SQL befecskendezés sérülékenység

CH azonosító

CH-2171

Felfedezés dátuma

2009.05.10.

Súlyosság

Közepes

Érintett rendszerek

Realty Web-Base
Realty Webware

Érintett verziók

Realty Webware Realty Web-Base 1.x

Összefoglaló

A Realty Web-Base olyan sérülékenysége vált ismertté, melyet kihasználva rosszindulatú támadók SQL befecskendezéses támadásokat tudnak végrehajtani.

Leírás

A Realty Web-Base olyan sérülékenysége vált ismertté, melyet kihasználva rosszindulatú támadók SQL befecskendezéses támadásokat tudnak végrehajtani.

A “user” és “password” paraméterekhez rendelt bevitel az admin/admin.php-ben nincs megfelelően megtisztítva mielőtt SQL lekérdezésekben használnák. Ez kihasználható az SQL lekérdezések módosítására tetszőleges kód befecskendezésével.

Sikeres kihasználás esetén többek között be lehet jelentkezni adminisztrátorként érvényes jogosultság nélkül.

A sérülékenység az 1.0. verzióban található, egyéb verziók is érintettek lehetnek.

Megoldás

Javítsa a forráskódot a bemenet megfelelő ellenőrzése érdekében