Программа: Envolution 1.1.0

Уязвимость позволяет удаленному пользователю произвести XSS нападение и
выполнить произвольные SQL команды в базе данных приложения.

1. Уязвимость существует из-за недостаточной обработки входных данных в
параметрах "startrow" и "catid" в сценарии "modules.php". Удаленный пользователь
может с помощью специально сформированного URL выполнить произвольные SQL
команды в базе данных приложения.

Примеры:

http://[host]/modules.php?op=modload&name= News&file=index&catid=&topic=18&startrow=[code]
http://[host]/modules.php?op=modload&name= News&file=index&catid=[code]

2. Межсайтовый скриптинг возможен при обработке входных данных в параметрах "startrow"
и "catid" в сценарии "modules.php". Удаленный пользователь может с помощью
специально сформированного запроса выполнить произвольный HTML код в браузере
жертвы в контексте безопасности уязвимого сайта.
 

  • Подпишись на наc в Telegram!

    Только важные новости и лучшие статьи

    Подписаться

  • Подписаться
    Уведомить о
    0 комментариев
    Межтекстовые Отзывы
    Посмотреть все комментарии