SECURINFOS.INFO - Bulletins de sécurité informatique, Alertes et Protection
PHP Newsfeed : Vulnérabilités d'Injection SQL
01/05/2006 12H34 Référence Secunia : SA19904
Risque : Moyennement Critique. Niveau 3 sur 5. Impact : Manipulation de données Lieu : A distance
Solutions :
Non corrigée
Produit :
PHP Newsfeed
Description :
Aliaksandr Hartsuyeu a rapporté quelques vulnérabilités dans PHP Newsfeed, qui pourraient être exploitées par des personnes malintentionnées pour conduire des attaques SQL.
L'entrée passée au paramètre "name" dans deltables.php, "select", "header", "url", "source", et "time" dans manualsubmit.php, "num" dans delete.php, et le "tablename" dans searchnews.php n'est pas correctement filtrée avant d'être utilisée dans une requête SQL. Cela pourrait être exploité pour manipuler les interrogations SQL en injectant du code SQL arbitraire.
Les vulnérabilités ont été identifiées dans la dernière version (dated 2004-07-23).
Solutions :
Utiliser un autre produit.
Vulnérabilité découverte par :
Aliaksandr Hartsuyeu
Référence :
http://evuln.com/vulns/130/
Veuillez noter : L'information, sur laquelle est basé ce bulletin Secunia, provient d'un tiers sans mention du contraire.
Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.