漏洞信息详情
DotCMS SQL注入漏洞
漏洞简介
dotCMS是美国dotCMS公司的一套内容管理系统(CMS)。该系统支持RSS订阅、博客、论坛等模块,并具有易于扩展和构建的特点。
DotCMS 3.5之前版本中存在SQL注入漏洞,该漏洞源于dwr/call/plaincall/UserAjax.getUsersList.dwr文件没有充分过滤‘c0-e3’参数。远程攻击者可利用该漏洞执行任意SQL命令。
漏洞公告
目前厂商已经发布了升级补丁以修复此安全问题,补丁获取链接:
http://dotcms.com/security/SI-32
参考网址
来源:FULLDISC
链接:http://seclists.org/fulldisclosure/2016/Apr/5
来源:FULLDISC
链接:http://seclists.org/fulldisclosure/2016/Apr/11
来源:dotcms.com
链接:http://dotcms.com/security/SI-32
来源:packetstormsecurity.com
链接:http://packetstormsecurity.com/files/136548/DotCMS-3.3-SQL-Injection.html
受影响实体
- Dotcms Dotcms:3.3.1<!--2000-1-1-->
补丁
暂无
还没有评论,来说两句吧...