red_head
15.09.2004, 21:11
Servus,
gerade per Mail bekommen:
Warnstufe:
Kritisch
Auswirkungen:
Veraenderung von Daten
Angriffsweg(e):
von extern
Betriebssystem(e):
betriebssystemunabhaengig
Software:
vBulletin 3.x
Beschreibung:
Ueber eine Schwachstelle in vBulletin koennen Angreifer eine SQL-Injection-
Attacke vornehmen.
vBulletin ueberprueft Eingaben in den Parameter x_invoice_num vor der
Verwendung in einer SQL-Abfrage nicht ausreichend. Dies kann der Angreifer
ausnutzen um SQL-Abfragen durch Einspeisen beliebigen SQL-Codes zu manipulieren.
Die Sicherheitsluecke ist bestaetigt fuer die Versionen 3.0 bis 3.0.3.
Loesung:
Aendern Sie den Quelltext dahingehend ab, dass Eingaben ausreichend bereinigt werden
gerade per Mail bekommen:
Warnstufe:
Kritisch
Auswirkungen:
Veraenderung von Daten
Angriffsweg(e):
von extern
Betriebssystem(e):
betriebssystemunabhaengig
Software:
vBulletin 3.x
Beschreibung:
Ueber eine Schwachstelle in vBulletin koennen Angreifer eine SQL-Injection-
Attacke vornehmen.
vBulletin ueberprueft Eingaben in den Parameter x_invoice_num vor der
Verwendung in einer SQL-Abfrage nicht ausreichend. Dies kann der Angreifer
ausnutzen um SQL-Abfragen durch Einspeisen beliebigen SQL-Codes zu manipulieren.
Die Sicherheitsluecke ist bestaetigt fuer die Versionen 3.0 bis 3.0.3.
Loesung:
Aendern Sie den Quelltext dahingehend ab, dass Eingaben ausreichend bereinigt werden