Security news


Новости интернет безопасности

SQL-инъекция в EfesTECH Shop

03.07.08

02 июля, 2008

Программа: EfesTECH Shop 2.0, возможно более ранние версии

Опасность: Средняя

Наличие эксплоита: Да

Описание:
Уязвимость позволяет удаленному пользователю выполнить произвольные SQL команды в базе данных приложения.

Уязвимость существует из-за недостаточной обработки входных данных в параметре "cat_id" в сценарии default.asp, когда параметр "cmd" установлен в "urunler". Удаленный пользователь может с помощью специально сформированного запроса выполнить произвольные SQL команды в базе данных приложения. Пример:

http://[host]/shop/?cmd=urunler&cat_id=30[SQL]

URL производителя: www.aspindir.com/Goster/5479

Решение: Способов устранения уязвимости не существует в настоящее время.

Copyright © 2007 HideMeFirst.com
For personal use only.
Terms of Service

DrBot