Программа: Hosting Controller 6.1 HotFix 2.0 и более ранние
версии

Уязвимость позволяет удаленному
авторизованному пользователю выполнить
произвольные SQL команды в базе данных
приложения. Уязвимость существует при
обработке входных данных в параметре ‘resourceid’
сценария ‘resellerresources.asp’. Удаленный
авторизованный пользователь может с
помощью специально сформированного URL
выполнить произвольные SQL команды в базе
данных приложения.

Пример:

http://[target]/admin/hosting/resellerresources.asp? action=2&jresourceid=1%20or%201=1

Удаленный авторизованный пользователь
может с помощью специально сформированного
URL просмотреть данные других пользователей.

Пример:

http://[target]/admin/hosting/plandetails.asp?hostcustid=[PlanID]

Оставить мнение