Программа: Netious CMS 0.4, возможно более ранние версии

Уязвимость позволяет удаленному пользователю выполнить произвольные SQL команды в базе данных приложения.

1. Уязвимость существует из-за недостаточной обработки входных данных в параметре "username" в процесса аутентификации. Удаленный пользователь может с помощью специально сформированного запроса выполнить произвольные SQL команды в базе данных приложения. Для удачной эксплуатации уязвимости опция "magic_quotes_gpc" должны быть отключена.

2. Уязвимость существует из-за ошибки в механизме управления сессиями. ID установленной сессии базируется на IP адресе пользователя, что может позволить злоумышленнику получить доступ к административной секции приложения.



Оставить мнение