Программа: Confixx Pro 3.1.2 и возможно другие версии.
Уязвимость позволяет удаленному пользователю произвести XSS нападение и
выполнить произвольные SQL команды в базе данных приложения.
1. Уязвимость существует из-за недостаточной обработки входных данных в
параметре "SID". Удаленный пользователь может с помощью специально
сформированного запроса выполнить произвольные SQL команды в базе данных
приложения.
2. Уязвимость существует из-за недостаточной обработки входных данных в
параметре "jahr" сценария allgemein_transfer.php. Удаленный пользователь может с
помощью специально сформированного запроса выполнить произвольный код сценарий в
браузере жертвы в контексте безопасности уязвимого сайта.
Пример:
http://[host]/allgemein_transfer.php?monat=4&jahr=[code]