|
Xoops parametro "user_avatar" Falha de SQL Injection |
|
|
|
|
Por Marcelo Almeida (Vympel)
|
|
30 de August de 2006 |
|
Omdi reportou uma falha no Xoops, a qual pode ser explorada para conduzir ataques de SQL Injection.
Na página edituser.php o parametro "user_avatar" não é corretamente finalizado após usar uma query SQL. Esta falha pode ser explorada manipulando queries SQL para inserir código SQL arbitrário.
Esta falha for reportada na versão 2.0.14. Versões anteriores talvez sejam atingidas.
Solução:
Atualize para a versão 2.0.15.
Aviso original: Secunia
|