Программа: enVivo!CMS

Уязвимость позволяет удаленному
пользователю выполнить произвольные SQL
команды в базе данных уязвимого приложения.
Уязвимость существует в сценариях admin_login.asp
и default.asp при обработке входных данных в
параметрах ‘username’, ‘password’, и searchstring, ID
соответственно. Удаленный пользователь
может с помощью специально сформированных
значений параметров выполнить
произвольные команды в базе данных
приложения.

Примеры:

a’ or ‘a’ = ‘a

http://[target]/envivo101/default.asp?action= search&searchstring=’SQL_INJECTION

http://[target]/envivo101/default.asp?action=category&ID=’SQL_ERROR



Оставить мнение