Программа: Membrepass 1.5, возможно более ранние версии.
Обнаруженные уязвимости позволяют удаленному пользователю произвести XSS нападение, выполнить произвольные SQL команды в базе данных приложения и выполнить произвольный PHP код на системе.
1. Уязвимость существует из-за недостаточной обработки входных данных в поле "recherche" сценария recherchemembre.php. Удаленный пользователь может с помощью специально сформированного запроса выполнить произвольные SQL команды в базе данных приложения. Для успешной эксплуатации уязвимости опция "magic_quotes_gpc" должна быть отключена в конфигурационном файле PHP.
2. Уязвимость существует из-за недостаточной обработки входных данных в поле "recherche" сценария recherchemembre.php, и в параметре "email" в сценарии test.php. Удаленный пользователь может с помощью специально сформированного запроса выполнить произвольный код сценария в браузере жертвы в контексте безопасности уязвимого сайта.
3. Уязвимость существует из-за недостаточной обработки входных данных в различных параметрах в сценарии include/change.php. Удаленный пользователь может внедрить и выполнить произвольный PHP сценарий на целевой системе с привилегиями Web сервера.