Welcome 微信登录
编程资源 图片资源库 蚂蚁家优选 PDF转换器

首页 / 操作系统 / Linux / PHP-Fusion 多个SQL注入和跨站脚本漏洞

发布日期:2013-02-27
更新日期:2013-03-01受影响系统:
PHP-Fusion PHP-Fusion 7.x
描述:
--------------------------------------------------------------------------------
BUGTRAQ  ID: 58226PHP-Fusion是以PHP 5编写的轻量级开源内容管理系统。PHP-Fusion 7.02.05在实现上存在安全漏洞,可被恶意用户利用执行SQL注入攻击和跨站脚本漏洞。1)没有正确过滤administration/news.php的"news_id", "news_image", "news_image_t1", "news_image_t2"参数值,导致注入任意SQL代码。成功利用需要具有管理news的权限。2)没有正确过滤administration/articles.php的"article_id"参数值,导致注入任意SQL代码。成功利用需要管理article的权限。3)没有正确过滤forum/viewthread.php(当"thread_id"设置为有效的论坛线程标识符)的"highlight"参数值,导致执行任意HTML和脚本代码。<*来源:Janek Vind (come2waraxe@yahoo.com)
 
  链接:http://secunia.com/advisories/52403/
        http://www.waraxe.us/advisory-97.html
*>建议:
--------------------------------------------------------------------------------
厂商补丁:PHP-Fusion
----------
目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本:http://www.php-fusion.co.uk/news.phpIBM Tivoli Application Dependency Discovery Manager Web UI Portal多个安全漏洞FFmpeg 1.0.2之前版本多个远程漏洞相关资讯      PHP-Fusion安全漏洞  本文评论 查看全部评论 (0)
表情: 姓名: 字数


评论声明
  • 尊重网上道德,遵守中华人民共和国的各项有关法律法规
  • 承担一切因您的行为而直接或间接导致的民事或刑事法律责任
  • 本站管理人员有权保留或删除其管辖留言中的任意内容
  • 本站有权在网站内转载或引用您的评论
  • 参与本评论即表明您已经阅读并接受上述条款