Elvin 1.2.0版本中存在多个SQL注入漏洞。远程攻击者可以借助(1)inUser (又称用户名)和(2)对(a)可从login.php中获得的inc/login.e的inPass(又称密码)参数以及(3)对(b)show_bug.php和(c) show_activity.php的id参数,执行任意SQL指令。
Elvin 1.2.0版本中存在多个SQL注入漏洞。远程攻击者可以借助(1)inUser (又称用户名)和(2)对(a)可从login.php中获得的inc/login.e的inPass(又称密码)参数以及(3)对(b)show_bug.php和(c) show_activity.php的id参数,执行任意SQL指令。