| Дата публикации: | 12.10.2004 |
| Всего просмотров: | 1208 |
| Опасность: | Высокая |
| Наличие исправления: | |
| Количество уязвимостей: | 1 |
| CVE ID: | Нет данных |
| Вектор эксплуатации: | |
| Воздействие: | |
| CWE ID: | Нет данных |
| Наличие эксплоита: | Нет данных |
| Уязвимые продукты: | |
| Уязвимые версии: DUforum
Описание: 1. Удаленный атакующий может получить административный доступ к DUforum из-за ошибки при обработке переменных login и password.
user= admin 2. Обнаружена SQL инъекция в параметре FOR_ID модуля messages.asp и в параметре MSG_ID модуля messageDetail.asp.
http://[URL]/DUforum/messages.asp?FOR_ID=1;[SQL INJECT] 3. Также, программное обеспечение не фильтрует HTML теги, что позволяет атакующему выполнить произвольный код в браузере пользователя. URL производителя:www.duware.com/products/detail.asp?iPro=21&iCat=7&nCat=Forum%20&%20Messaging Решение:Решение на данный момент не существует. |
|
| Ссылки: | Mutiple Vulnerabilities in DUforum |