Программа: Confixx Pro 3.1.2 и возможно другие версии.
 
Уязвимость позволяет удаленному пользователю произвести XSS нападение и
выполнить произвольные SQL команды в базе данных приложения.

1. Уязвимость существует из-за недостаточной обработки входных данных в
параметре "SID". Удаленный пользователь может с помощью специально
сформированного запроса выполнить произвольные SQL команды в базе данных
приложения.

2. Уязвимость существует из-за недостаточной обработки входных данных в
параметре "jahr" сценария allgemein_transfer.php. Удаленный пользователь может с
помощью специально сформированного запроса выполнить произвольный код сценарий в
браузере жертвы в контексте безопасности уязвимого сайта.

Пример:

http://[host]/allgemein_transfer.php?monat=4&jahr=[code]
 



Оставить мнение