Welcome 微信登录
编程资源 图片资源库 蚂蚁家优选 PDF转换器

首页 / 操作系统 / Linux / Intramaps多个安全漏洞

发布日期:2012-11-09
更新日期:2012-11-13受影响系统:
mapsolutions Intramaps 7.x
描述:
--------------------------------------------------------------------------------
Intramaps是数字绘图解决方案。
 
Intramaps 7.0.128; Rev 318及其他版本内存在多个安全漏洞,可被恶意用户利用泄露敏感信息并执行跨站脚本和SQL注入攻击。
 
1)通过"viewName" 、"viewNotes" POST参数发送到applicationengine/ApplicationEngine.asmx/SaveView、"description"、"function"的输入;"dump" POST参数发送到applicationengine/error.aspx的参数没有正确过滤及用在SQL查询中,可被利用操作某些SQL查询。受影响脚本和参数:
 http://site/applicationengine/Application.aspx?layer
 http://site/applicationengine/Application.aspx?module
 http://site/applicationengine/Application.aspx?project
 http://site/applicationengine/Application.aspx?xmlurlin
 http://site/applicationengine/ApplicationEngine.asmx/Integration?xmlurlin (POST)
 http://site/applicationengine/ApplicationEngine.asmx/SetModule?ModuleName
 http://site/applicationengine/error.aspx?description
 http://site/applicationengine/ImageProxy.ashx?imageUrl
 http://site/integration/TrimLink.aspx?
 
2)通过"project" 参数发送到applicationengine/Application.aspx的输入没有正确过滤即被用在XQuery查询,通过注入任意XQuery代码,可操作XQuery查询。
 
3)应用提供HTTP请求执行某些操作,而不验证这些请求,导致更改管理员密码。
 
4)在处理某些错误条件时的错误可被利用泄露栈跟踪信息和内部数据类型。
 
<*来源:Pedram hayati (pi3ch@yahoo.com)
 
 链接:http://secunia.com/advisories/51132/
 *>建议:
--------------------------------------------------------------------------------
厂商补丁:
 
mapsolutions
 ------------
 目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:
 
http://www.mapsolutions.com.au/intramaps/intramaps-public.aspxRuby 1.9 现 DoS 漏洞,紧急发布 1.9.3-p327WordPress AJAX Post Search插件"the_search_function()"函数SQL注入漏洞相关资讯      Intramaps安全漏洞  Intramaps  本文评论 查看全部评论 (0)
表情: 姓名: 字数


评论声明
  • 尊重网上道德,遵守中华人民共和国的各项有关法律法规
  • 承担一切因您的行为而直接或间接导致的民事或刑事法律责任
  • 本站管理人员有权保留或删除其管辖留言中的任意内容
  • 本站有权在网站内转载或引用您的评论
  • 参与本评论即表明您已经阅读并接受上述条款