受影响系统:
PHP-Fusion PHP-Fusion 7.x
描述:
BUGTRAQ ID: 58226
PHP-Fusion是以PHP 5编写的轻量级开源内容管理系统。
PHP-Fusion 7.02.05在实现上存在安全漏洞,可被恶意用户利用执行SQL注入攻击和跨站脚本漏洞。
1)没有正确过滤administration/news.php的"news_id", "news_image", "news_image_t1", "news_image_t2"参数值,导致注入任意SQL代码。
成功利用需要具有管理news的权限。
2)没有正确过滤administration/articles.php的"article_id"参数值,导致注入任意SQL代码。
成功利用需要管理article的权限。
3)没有正确过滤forum/viewthread.php(当"thread_id"设置为有效的论坛线程标识符)的"highlight"参数值,导致执行任意HTML和脚本代码。
<*来源:Janek Vind (come2waraxe@yahoo.com) 链接:http://secunia.com/advisories/52403/ http://www.waraxe.us/advisory-97.html *>
建议:
厂商补丁:
PHP-Fusion ---------- 目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本:
http://www.php-fusion.co.uk/news.php
[广告]赞助链接:
知安,互联网产品安全医院:http://www.knowsafe.com
舆情监测,互联网舆情首选查舆情:http://www.chayuqing.com/
爱尖刀科技,关注企业数据与安全:http://www.ijiandao.com
关注公众号:Mcbang_com 了解更多精彩,关注:chayuqing_com 娱乐资讯早知道!
|