有空来踩我滴空间。。谢谢大家
Beehive论坛post.php脚本远程SQL注入漏洞
上一篇 /
下一篇 2007-12-27 09:37:24
/ 个人分类:新闻周
发布日期:2007-11-28
更新日期:2007-12-04
受影响系统:
Beehive Forum Beehive Forum 0.7.1
不受影响系统:
Beehive Forum Beehive Forum 0.8
描述:
BUGTRAQ ID: 26492
CVE(CAN) ID: CVE-2007-6014
Beehive Forum是用PHP编写的开源Web论坛应用。
Beehive Forum实现上存输入验证漏洞,远程攻击者可能利用此漏洞执行SQL注入攻击,非授权操作数据库获取敏感信息。
Beehive论坛的post.php脚本没有正确地过滤用户对t_dedupe变量的输入便将该变量的值包含在了SQL语句中并由@mysql_query函数执行。这个函数经过了特别的设计禁止在单个调用中使用多个SQL语句以缓解SQL注入攻击的影响,但攻击者仍可以通过t_dedupe变量操控SQL语句,从数据库获得任意数据。
Beehive Forum:目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:http://downloads.sourceforge.net/beehiveforum/beehiveforum08.tar.gz?modtime=1196109842&big_mirror=0
相关阅读:
- 解决MYSQL乱码问题 (Ajax_chou, 2007-12-26)
- mysql 全文搜索问题 (Ajax_chou, 2007-12-26)
- 一些很实用的类库代码 (Ajax_chou, 2007-12-26)
- MySQL新建用户,授权,删除用户,修改密码操作 (Ajax_chou, 2007-12-26)
- 理解MySQL数据类型,mysql数据库 (Ajax_chou, 2007-12-26)
- MySQL数据库新建用户,授权,删除用户,修改密码等操作 (Ajax_chou, 2007-12-26)
- 微软不断增强对开源编程语言PHP的支持 (tomsou, 2007-12-27)
- LINUX虚拟主机的好处与PHP的完美组合 (tomsou, 2007-12-27)
- MySpace Poll Creator脚本index.php漏洞 (tomsou, 2007-12-27)
导入论坛
收藏
分享给好友
推荐到圈子
管理
举报
TAG:
漏洞
php