Video Community Portal “id” SQL befecskendezéses sérülékenység

CH azonosító

CH-6119

Angol cím

Video Community Portal "id" SQL Injection Vulnerability

Felfedezés dátuma

2011.12.18.

Súlyosság

Közepes

Érintett rendszerek

Scripte24Shop.de
Video Community Portal

Érintett verziók

Video Community Portal

Összefoglaló

A Video Community Portal sérülékenysége vált ismertté, amelyet kihasználva a támadók SQL befecskendezéses támadásokat hajthatnak végre.

Leírás

Az index.php-nek a “id” paraméterrel átadott bemeneti adat (amikor “d” értéke “user”) nincs megfelelően megtisztítva, mielőtt SQL lekérdezésekben használnák. Ez kihasználható az SQL lekérdezések módosítására tetszőleges kód befecskendezésével.

Megoldás

Rosszindulatú karakterláncok szűrése proxy segítségével