Xoops WebChat远程SQL插入漏洞

Xoops WebChat远程SQL插入漏洞

漏洞ID 1203612 漏洞类型 SQL注入
发布时间 2002-11-18 更新时间 2002-12-31
图片[1]-Xoops WebChat远程SQL插入漏洞-安全小百科CVE编号 CVE-2002-2391
图片[2]-Xoops WebChat远程SQL插入漏洞-安全小百科CNNVD-ID CNNVD-200212-848
漏洞平台 N/A CVSS评分 7.5
|漏洞来源
http://www.cnnvd.org.cn/web/xxk/ldxqById.tag?CNNVD=CNNVD-200212-848
|漏洞详情
Xoops是一个用面向对象的PHP写的开源、免费的Web服务器程序,它用MySQL作为后台数据库,可以运行于大多数的Unix和Linux系统Xoops的WebChat模块包含的index.php脚本对用户提交输入缺少正确过滤,远程攻击者可以利用这个漏洞进行SQL注入攻击,可以用来获得或破坏数据库信息。WebChat模块包含的index.php脚本对用户提交的$roomid变量的数据缺少充分检查,攻击者可以构建恶意畸形查询字符串而导致修改原来系统的SQL查询逻辑,通过插入SQL代码到$roomid变量,可以用来获得或破坏数据库信息。
|参考资料

来源:XF
名称:xoops-webchat-sql-injection(10606)
链接:http://www.iss.net/security_center/static/10606.php
来源:BID
名称:6165
链接:http://www.securityfocus.com/bid/6165
来源:BUGTRAQ
名称:20021116XOOPSWebChatmodule-patchUPDATE
链接:http://cert.uni-stuttgart.de/archive/bugtraq/2002/11/msg00258.html
来源:BUGTRAQ
名称:20021112WebChatforXOOPSRC3SQLINJECTION
链接:http://archives.neohapsis.com/archives/bugtraq/2002-11/0136.html
来源:NSFOCUS
名称:3862
链接:http://www.nsfocus.net/vulndb/3862

相关推荐: MDaemon Default Mail System Account Vulnerability

MDaemon Default Mail System Account Vulnerability 漏洞ID 1102165 漏洞类型 Design Error 发布时间 2002-05-07 更新时间 2002-05-07 CVE编号 N/A CNNVD-I…

© 版权声明
THE END
喜欢就支持一下吧
点赞0
分享