Aenovo 产品 脚本参数SQL攻击及跨站漏洞

Aenovo 产品 脚本参数SQL攻击及跨站漏洞

漏洞ID 1109114 漏洞类型 SQL注入
发布时间 2005-10-07 更新时间 2005-10-20
图片[1]-Aenovo 产品 脚本参数SQL攻击及跨站漏洞-安全小百科CVE编号 CVE-2005-3208
图片[2]-Aenovo 产品 脚本参数SQL攻击及跨站漏洞-安全小百科CNNVD-ID CNNVD-200510-114
漏洞平台 ASP CVSS评分 6.8
|漏洞来源
https://www.exploit-db.com/exploits/26334
http://www.cnnvd.org.cn/web/xxk/ldxqById.tag?CNNVD=CNNVD-200510-114
|漏洞详情
Aenovo是一款小巧的内容管理系统。(1)aeNovo,(2)aeNovoShop和(3)aeNovoWYSI存在多个SQL注入漏洞。远程攻击者可以借助可在产生的出错信息中实现XSS攻击的(a)control.asp的password参数和(b)search.asp的strSQL参数,执行任意SQL代码。
|漏洞EXP
source: http://www.securityfocus.com/bid/15036/info
 
Aenovo, aeNovoShop and aeNovoWYSI are prone to multiple SQL injection vulnerabilities. These issues are due to a failure in the application to properly sanitize user-supplied input before using it in an SQL query.
 
Successful exploitation could result in a compromise of the application, disclosure or modification of data, or may permit an attacker to exploit vulnerabilities in the underlying database implementation. 

AeNovo :Lists username and password of administrators
http://www.example.com/search.asp?strSQL=[SQL Injection]
|参考资料

来源:XF
名称:aenovo-xss(22553)
链接:http://xforce.iss.net/xforce/xfdb/22553
来源:XF
名称:aenovo-strsql-sql-injection(22551)
链接:http://xforce.iss.net/xforce/xfdb/22551
来源:XF
名称:aenovo-password-sql-injection(22547)
链接:http://xforce.iss.net/xforce/xfdb/22547
来源:BID
名称:15038
链接:http://www.securityfocus.com/bid/15038
来源:BID
名称:15036
链接:http://www.securityfocus.com/bid/15036
来源:MISC
链接:http://www.kapda.ir/advisory-78.html
来源:SECUNIA
名称:17117
链接:http://secunia.com/advisories/17117/
来源:BUGTRAQ
名称:20051007AenovoMultipleVulnerabilities
链接:http://marc.theaimsgroup.com/?l=bugtraq&m;=112872593432359&w;=2
来源:OSVDB
名称:19937
链接:http://www.osvdb.org/19937
来源:OSVDB
名称:19936
链接:http://www.osvdb.org/19936

相关推荐: IRIX startmidi Vulnerabilty

IRIX startmidi Vulnerabilty 漏洞ID 1105067 漏洞类型 Race Condition Error 发布时间 1997-02-09 更新时间 1997-02-09 CVE编号 N/A CNNVD-ID N/A 漏洞平台 N/A…

© 版权声明
THE END
喜欢就支持一下吧
点赞0
分享