Security Lab

SQL-инъекция в my little forum

Дата публикации:26.09.2005
Всего просмотров:1467
Опасность:
Средняя
Наличие исправления:
Количество уязвимостей:1
CVE ID: Нет данных
Вектор эксплуатации:
Воздействие:
CWE ID: Нет данных
Наличие эксплоита: Нет данных
Уязвимые продукты:
Уязвимые версии: my little forum 1.5, 1.6beta

Описание:
Уязвимость позволяет удаленному пользователю выполнить произвольные SQL команды в базе данных приложения.

Уязвимость существует в сценарии search.php из-за недостаточной обработки входных данных. Удаленный пользователь может с помощью специально сформированного запроса выполнить произвольные SQL команды в базе данных приложения. Пример:

[whatever]%' UNION SELECT user_pw,
user_pw, user_pw, user_pw, user_pw, user_pw,
user_pw, user_pw, user_pw, user_pw, user_pw,
user_pw FROM forum_userdata where
user_name='[username]' /*

URL производителей: www.mylittlehomepage.net/my_little_forum

Решение: Способов устранения уязвимости не существует в настоящее время.

Ссылки: My Little Forum 1.5 / 1.6beta SQL Injection