Zone-H Advertisement
Home arrow Avisos de Segurança arrow Xoops parametro "user_avatar" Falha de SQL Injection
28 de August de 2008
 
 
Ataques desta semana
O.S.  Defs.  %

Total de ataques: 0 dos quais 0 único(s) no ip e 0 invasão(ões) em massa

Menu Principal
Home
Guerra Digital
Geopolítica
Notícias ITsec
Avisos de Segurança
Test Drive
360°
Sites atacados
Eventos do Zone-H
Fórum
Publicações
Zone-H Amigos/Parceiros
Contate-nos
Sobre este Site
Membros do Zone-H BR
Favoritos geral
Zone-H.org
Área de download
Xoops parametro "user_avatar" Falha de SQL Injection PDF Imprimir E-mail
Avaliação do Usuário: / 3
PiorMelhor 
Por Marcelo Almeida (Vympel)   
30 de August de 2006

Omdi reportou uma falha no Xoops, a qual pode ser explorada para conduzir ataques de SQL Injection.
Na página edituser.php o parametro  "user_avatar" não é corretamente finalizado após usar uma query SQL. Esta falha pode ser explorada manipulando queries SQL para inserir código SQL arbitrário.
Esta falha for reportada na versão 2.0.14. Versões anteriores talvez sejam atingidas.
Solução:
Atualize para a versão 2.0.15.
Aviso original: Secunia

 
< Anterior   Próximo >
 
Top! Top!