安全研究

安全漏洞
OpenBB myhome.php SQL注入漏洞

发布日期:2004-04-05
更新日期:2004-04-09

受影响系统:
OpenBB OpenBB 1.0.6
描述:
BUGTRAQ  ID: 10044

OpenBB是一款开放源代码论坛系统。

OpenBB对用户提交的URI数据缺少充分过滤,远程攻击者可以利用这个漏洞进行SQL注入攻击,可能获得敏感信息和更改数据库信息。

问题存在于myhome.php脚本中,由于对用户提交给'id'参数数据缺少过滤,提交包含恶意SQL命令的数据,可更改原有数据库逻辑,获得敏感信息和更改数据库信息。

<*来源:Mark Tesn (darkness22k@smempire.org
  *>

测试方法:

警 告

以下程序(方法)可能带有攻击性,仅供安全研究与教学之用。使用者风险自负!

Mark Tesn (darkness22k@smempire.org)提供了如下测试方法:

http://www.example.com/myhome.php?action=readmsg&id=1[SQL CODE]

建议:
厂商补丁:

OpenBB
------
目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本:

http://www.openbb.co.uk/

浏览次数:4997
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障