PHP-Nuke存在SQL注入漏洞

(2004-02-17 09:22 )( )(瑞星 )
导读-- PHP-Nuke是一个广为流行的网站创建和管理工具,它可以使用很多数据库软件作为后端……

  受影响系统:

  Francisco Burzi PHP-Nuke 6.9
  Francisco Burzi PHP-Nuke 6.8
  Francisco Burzi PHP-Nuke 6.7
  Francisco Burzi PHP-Nuke 6.6
  Francisco Burzi PHP-Nuke 6.5

  不受影响系统:

  Francisco Burzi PHP-Nuke 7.0

  详细描述:

  PHP-Nuke是一个广为流行的网站创建和管理工具,它可以使用很多数据库软件作为后端,比如MySQL、PostgreSQL、mSQL、Interbase、Sybase等。PHP-Nuke多个模块对用户提交数据缺少充分过滤,远程攻击者可以利用这个漏洞进行SQL攻击,获得管理员帐户等。

  第一个漏洞存在与/modules/Web_Links/index.php文件中,此模块多个函数对$cid参数的调用值缺少充分过滤,提交包含恶意SQL命令的数据作为此参数值,可绕过原有SQL逻辑,获得数据库中敏感信息,如管理员加密后密码的信息。

  另一个漏洞存在与/modules/Downloads/index.php文件中,其中多个函数对SQL请求中包含的可修改变量没有过滤。同样问题还存在于mainfile.php文件中,此文件对GET请求作了适当过滤,而对POST请求缺没有进行正确处理。

  补丁下载:

  http://www.phpnuke.org

天极IT资讯短信服务 电脑小技巧
资费:包月5元
手机:
介绍:细处着手,巧处用功。高手和菜鸟之间的差别就是:高手什么都知道,菜鸟知道一些。电脑小技巧收集最新奇招高招,让你轻松踏上高手之路。
责编:
订阅新闻邮件) (推荐) (打印) (关闭页面) (至顶) (我对此感兴趣
相关文章
笔名:
请您注意:

 遵守国家有关法律、法规,尊重网上道德,承担一切因您的行为而直接或间接引起的法律责任。

 天极网拥有管理笔名和留言的一切权利。