CH azonosító
CH-4189Angol cím
Symantec Web Gateway Management Interface "USERNAME" SQL InjectionFelfedezés dátuma
2011.01.12.Súlyosság
KözepesÖsszefoglaló
A Symantec Web Gateway olyan sérülékenysége vált ismertté, amelyet a támadók kihasználhatnak SQL befecskendezés támadások indítására.
Leírás
A kezelőfelületen (management interface) a “USERNAME” paraméterrel a login.php-nek átadott bemenet nincs megfelelően ellenőrizve mielőtt SQL lekérdezésekben használnák. Ez kihasználható az SQL lekérdezések módosítására tetszőleges kód befecskendezésével.
Megjegyzés: Ez további lehetőséget biztosít a sérülékeny rendszer feltörésére.
A sérülékenységet a 4.5. verzióban ismerték fel, de más verziók is érintettek lehetnek.
Megoldás
Frissítsen a legújabb verzióraTámadás típusa
Input manipulation (Bemenet módosítás)Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Local/Shell (Helyi/shell)Hivatkozások
Gyártói referencia: www.symantec.com
Egyéb referencia: www.zerodayinitiative.com
Egyéb referencia: www.securityfocus.com
SECUNIA 42878
CVE-2010-0115 - NVD CVE-2010-0115