Программа: ADN Forum 1.0b 

Уязвимость позволяет удаленному пользователю произвести XSS нападении и выполнить произвольные SQL команды в базе данных приложения.

1. Уязвимость существует из-за недостаточной обработки входных данных в параметре «fid» сценария «index.php» и параметре «pagid» сценария «verpag.php». Удаленный пользователь может с помощью специально сформированного URL выполнить произвольные SQL команды в базе данных приложения. Удачная эксплуатация уязвимости возможна при выключенной опции «magic_quotes_gpc». 

Примеры:

http://host/adnforum/index.php?fid=3333’%20union%20select%201111/*
http://host/adnforum/verpag.php?pagid=999’%20union%20select%201,2,3 

2. Уязвимость существует из-за недостаточной обработки входных данных в параметре «titulo». Удаленный пользователь может с помощью специально сформированного запроса выполнить произвольный код сценарий в браузере жертвы в контексте безопасности уязвимого сайта.



Оставить мнение