Дата публикации: | 12.10.2004 |
Всего просмотров: | 1190 |
Опасность: | Высокая |
Наличие исправления: | |
Количество уязвимостей: | 1 |
CVE ID: | Нет данных |
Вектор эксплуатации: | |
Воздействие: | |
CWE ID: | Нет данных |
Наличие эксплоита: | Нет данных |
Уязвимые продукты: | |
Уязвимые версии: DUforum
Описание: 1. Удаленный атакующий может получить административный доступ к DUforum из-за ошибки при обработке переменных login и password.
user= admin 2. Обнаружена SQL инъекция в параметре FOR_ID модуля messages.asp и в параметре MSG_ID модуля messageDetail.asp.
http://[URL]/DUforum/messages.asp?FOR_ID=1;[SQL INJECT] 3. Также, программное обеспечение не фильтрует HTML теги, что позволяет атакующему выполнить произвольный код в браузере пользователя. URL производителя:www.duware.com/products/detail.asp?iPro=21&iCat=7&nCat=Forum%20&%20Messaging Решение:Решение на данный момент не существует. |
|
Ссылки: | Mutiple Vulnerabilities in DUforum |