|
|
#1 (permalink) | ||||||
|
Neuer Benutzer
Reg: 02.01.2010
Beiträge: 1
![]() |
Wollte Sie nur darauf hinweisen das ein Kollege von mir eine glasklare SQL-Injection im oben genannten Script gefunden hat.
![]() Im Sourcecode wird der Queryresult von GET-Parameter "buchen" ungefiltert ausgegeben: Code:
Code:
Als Beispiel habe ich nur die MySQL Version und den MySQL User ausgeben lassen. Man könnte aber mit SELECT x FROM y.z LIMIT a,b ODER WHERE c=d die komplette Datenbank leerräumen. Da ich die Source nicht vorliegen habe kann ich leider keinen Patch anbieten. Ich empfehle Ihnen aber das Script vorrübergehend zu deaktivieren bis der Herrausgeber die Lücke gefixt hat. Verwundbare Seiten kann man ganz einfach mit Google finden: inurl:/banner_buchen.php Mfg |
||||||
|
|
|
![]() |
| Gesponsorte Links |
| Anzeige |
| Aktive Benutzer in diesem Thema: 1 (Registrierte Benutzer: 0, Gäste: 1) | |
| Themen-Optionen | |
| Ansicht | |
|
|
Ähnliche Themen
|
||||
| Thema | Autor | Forum | Antworten | Letzter Beitrag |
| [A] Versteiger meine lizenz von WMS - Werbe Management System | Moogliefoot | Lose4Scripts (erledigt) | 4 | 11.12.2009 19:27:00 |
| (V) Netseeker - Inklusive Werbe-Management System! | webace | Lose4Scripts | 4 | 08.07.2009 13:17:46 |
| [S]WMS - Werbe Management System 2.0 | susi2000 | Lose4Scripts | 1 | 26.11.2007 13:01:13 |
| [V] "Umfangreiches" professionelles Content Management System (Screenshots vorhanden) | Yooda | Lose4Scripts | 23 | 26.06.2007 02:54:17 |