Security Lab

Межсайтовый скриптинг и SQL-инъекция в NZ Ecommerce

Дата публикации:06.03.2006
Дата изменения:17.10.2006
Всего просмотров:1602
Опасность:
Средняя
Наличие исправления: Нет
Количество уязвимостей:1
CVE ID: CVE-2006-1096
CVE-2006-1098
Вектор эксплуатации: Удаленная
Воздействие: Неавторизованное изменение данных
CWE ID: Нет данных
Наличие эксплоита: Нет данных
Уязвимые продукты: NZ Ecommerce
Уязвимые версии: NZ Ecommerce

Описание:
Уязвимость позволяет удаленному пользователю произвести XSS нападение и выполнить произвольные SQL команды в базе данных приложения.

1. Уязвимость существует из-за недостаточной обработки входных данных в параметрах "informationID" and "ParentCategory" сценария "index.php". Удаленный пользователь может с помощью специально сформированного URL выполнить произвольные SQL команды в базе данных приложения. Примеры:

/index.php?action=Information&informationID=[SQL]
/index.php?action=DisplayOverviewproduct&ParentCategory=[SQL]

2. Уязвимость существует из-за недостаточной обработки входных данных в параметре "action" в сценарии "index.php". Удаленный пользователь может с помощью специально сформированного запроса выполнить произвольный код сценарий в браузере жертвы в контексте безопасности уязвимого сайта.

URL производителя: www.digitalbuilder.co.nz/Product_Code_NZEcommerce.asp

Решение: Способов устранения уязвимости не существует в настоящее время.

Источник:

Ссылки: NZ Ecommerce SQL&XSS vuln.