Web Calendar Pro “user_id” SQL beszúrás

CH azonosító

CH-1171

Felfedezés dátuma

2008.04.23.

Súlyosság

Közepes

Érintett rendszerek

Web Calendar Pro
Web-Site-Scripts.com

Érintett verziók

Web-Site-Scripts.com Web Calendar Pro 4.x

Összefoglaló

A Web Calendar Pro olyan sérülékenysége vált ismertté, melyet kihasználva rosszindulatú támadók SQL beszúrásos támadást hajthatnak végre.

Leírás

A one_day.php “user_id” paraméterének átadott bevitel nincs megfelelően megtisztítva mielőtt SQL lekérdezésben használnák. Ezt kihasználva rosszindulatú támadók módosíthatják az SQL lekérdezéseket tetszőleges kód befecskendezésével.

Sikeres kihasználás esetén megszerezhetőek többek között adminisztrátori felhasználónevek és jelszavak.

A sérülékenység a 4.1. verzióban található, de egyéb verziók is érintettek lehetnek.

Megoldás

Javítsa a forráskódot a bemenet megfelelő ellenőrzése érdekében

Hivatkozások

SECUNIA 29933
CVE-2008-1954 - NVD CVE-2008-1954
Egyéb referencia: milw0rm.com


Legfrissebb sérülékenységek
CVE-2025-59505 – Windows Smart Card Reader Elevation of Privilege sérülékenysége
CVE-2025-59511 – Windows WLAN Service Elevation of Privilege sérülékenysége
CVE-2021-26828 – OpenPLC ScadaBR Unrestricted Upload of File with Dangerous Type sérülékenysége
CVE‑2025‑13486 – WordPress Advanced Custom Fields: Extended plugin sérülékenység
CVE-2025-8489 – WordPress King Addons for Elementor plugin sérülékenysége
CVE-2025-9491 – Microsoft Windows LNK File UI Misrepresentation Remote Code Execution sebezhetősége
CVE-2024-53104 – Linux Kernel sérülékenysége
CVE-2021-26829 – OpenPLC ScadaBR Cross-site Scripting sérülékenysége
CVE-2024-53375 – TP-Link sérülékenysége
CVE-2025-4581 – Liferay sérülékenysége
Tovább a sérülékenységekhez »