返回上一页  首页 | cnbeta报时: 12:47:31
phpBBWEB论坛应用程序 搜索脚本 存在SQL注入漏洞
发布日期:2004-03-22 17:20:57  稿源:
phpBB2是一款由PHP编写的WEB论坛应用程序,支持多种数据库系统,可使用在多种Unix和Linux操作系统下。phpBB2包含的search.php对用户提交的参数缺少充分过滤,远程攻击者可以利用这个漏洞进行SQL注入攻击,可以获得系统敏感信息。
问题是search.php脚本对"$search_results"参数缺少充分过滤,攻击者可以提交包含恶意SQL命令给这个参数,可导致修改原有的SQL逻辑,获得数据库信息或修改数据库。经过测试,可利用此漏洞获得管理员密码HASH信息,利用phpBB的自动登录功能可以不需要破解密码登录系统。

受影响系统:

phpBB Group phpBB 2.0.6
phpBB Group phpBB 2.0.5
phpBB Group phpBB 2.0.4
phpBB Group phpBB 2.0.3
phpBB Group phpBB 2.0.2
phpBB Group phpBB 2.0.1
phpBB Group phpBB 2.0

目前厂商还没有提供补丁或者升级程序。
查看网友评论   返回完整版观看

返回上一页  首页 | cnbeta报时: 12:47:31

文字版  标准版  电脑端

© 2003-2026