Программа: phphg Guestbook 1.0, возможно более ранние версии
Обнаруженные уязвимости позволяют удаленному пользователю обойти ограничения
безопасности, произвести XSS нападение и выполнить произвольные SQL команды в
базе данных приложения.
1. Уязвимость существует из-за недостаточной обработки входных данных в
различных параметрах. Удаленный пользователь может с помощью специально
сформированного запроса выполнить произвольные SQL команды в базе данных
приложения. Для успешной эксплуатации уязвимости опция "magic_quotes_gpc" должна
быть отключена.
2. Уязвимость существует при обработке входных данных в полях "Handle" и "Message".
Удаленный пользователь может с помощью специально сформированного запроса
выполнить произвольный код сценария в браузере жертвы в контексте безопасности
уязвимого сайта.