Программа: XennoBB 2.2.1, возможно более ранние версии

Уязвимость позволяет удаленному пользователю выполнить произвольные SQL команды в базе данных приложения. Уязвимость существует из-за недостаточной обработки входных данных в параметре "icon_topic" в сценарии topic_post.php в HTTP POST запросе. Удаленный пользователь может с помощью специально сформированного запроса выполнить произвольные SQL команды в базе данных приложения.

Пример:

form_sent=1&form_user={username here}&req_subject=Subject& req_message=Message&submit=1&icon_topic=[SQL]



Оставить мнение