Xoops WebChat远程SQL插入漏洞 CVE-2002-2391 CNNVD-200212-848

7.5 AV AC AU C I A
发布: 2002-12-31
修订: 2008-09-05

Xoops是一个用面向对象的PHP写的开源、免费的Web服务器程序,它用MySQL作为后台数据库,可以运行于大多数的Unix和Linux系统 Xoops的WebChat模块包含的index.php脚本对用户提交输入缺少正确过滤,远程攻击者可以利用这个漏洞进行SQL注入攻击,可以用来获得或破坏数据库信息。 WebChat模块包含的index.php脚本对用户提交的$roomid变量的数据缺少充分检查,攻击者可以构建恶意畸形查询字符串而导致修改原来系统的SQL查询逻辑,通过插入SQL代码到$roomid变量,可以用来获得或破坏数据库信息。

0%
暂无可用Exp或PoC
当前有2条受影响产品信息