Программа: Natterchat 1.12

Уязвимость позволяет удаленному пользователю выполнить произвольные SQL
команды в базе данных приложения. Уязвимость существует из-за недостаточной
обработки входных данных в параметре «» сценарием . Удаленный пользователь может
с помощью специально сформированного запроса выполнить произвольные SQL команды
в базе данных приложения.

Эксплоит:

1) Проследуйте по адресу http://www.site.il/chat/nattechat/home.asp
2) Username : admin
Password : ‘ или ‘1’=’1

Демонстрация:

http://www.sprq.ca/cgi-bin/natterchat/chat.asp



Оставить мнение