首页 -> 安全研究

安全研究

安全漏洞
Real Estate PHP Script property_listings_detail.php SQL注入漏洞

发布日期:2013-09-23
更新日期:2013-10-07

受影响系统:
Real Estate PHP Script Real Estate PHP Script
描述:
CVE(CAN) ID: CVE-2013-5931

Real Estate PHP Script是不动产门户开发解决方案。

Real Estate PHP Script的property_listings_detail.php在实现上存在SQL注入漏洞,这可使远程攻击者通过listingid参数执行任意SQL命令。

<*来源:Lazmania61
  *>

测试方法:

警 告

以下程序(方法)可能带有攻击性,仅供安全研究与教学之用。使用者风险自负!

**********************Cross Site Scripting*******************

< ------------------- header data start ------------------- >


#############################################################


# Application Name     : Real Estate Php Script


# Vulnerable Type     : Post Cross Site Scripting


# Infection          : Y&#246;netici ve User cookie’leri &#231;alynabilir.


# Bug Fix Advice     : Zararly karakterler filtrelenmelidir.


# Author          : Lazmania61 | Bug Researchers


# Example        : http://real-estate-php-script.com/demo/search_residential.php

#############################################################

< ------------------- header data end of ------------------- >

< -- bug code start -- >

Post Parameter Name = bos

Post Parameter Value = "><script>alert(document.cookie)</script>

< -- bug code end of -- >



**********************SqL Injection*******************

< ------------------- header data start ------------------- >


#############################################################


# Application Name     : Real Estate Php Script


# Vulnerable Type     : SqL Injection


# Infection          : Y&#246;netici ve User cookie’leri &#231;alynabilir.


# Bug Fix Advice     : Zararly karakterler filtrelenmelidir.


# Author          : Lazmania61 | Bug Researchers


# Example        : http://real-estate-php-script.com/demo/property_listings_detail.php?listingid=8499

#############################################################

< ------------------- header data end of ------------------- >

< -- bug code start -- >

http://real-estate-php-script.com/demo/property_listings_detail.php?listingid=8499’a

< -- bug code end of -- >

建议:
厂商补丁:

Real Estate PHP Script
----------------------
目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本:

http://real-estate-php-script.com/

浏览次数:3426
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障