漏洞信息详情
DCP-Portal多个跨站脚本和SQL注入漏洞
漏洞简介
DCP-Portal是一款网站内容管理系统,包括成员管理、投票系统、日历系统等。 DCP-Portal的calendar.php、register.php、index.php等脚本没有充分的验证POST变量,导致跨站脚本和SQL注入攻击,成功利用这些漏洞的攻击者可以远程执行任意代码。
漏洞公告
目前厂商已经发布了升级补丁以修复此安全问题,补丁获取链接: http://www.dcp-portal.com/
参考网址
来源: XF 名称: dcpportal-index-sql-injection(39447) 链接:http://xforce.iss.net/xforce/xfdb/39447 来源: XF 名称: dcpportal-multiple-php-sql-injection(22855) 链接:http://xforce.iss.net/xforce/xfdb/22855 来源: BID 名称: 27167 链接:http://www.securityfocus.com/bid/27167 来源: BID 名称: 15183 链接:http://www.securityfocus.com/bid/15183 来源: BUGTRAQ 名称: 20051211 [PHP-CHECKER] 99 potential SQL injection vulnerabilities 链接:http://www.securityfocus.com/archive/1/archive/1/419280/100/0/threaded 来源: OSVDB 名称: 20494 链接:http://www.osvdb.org/20494 来源: OSVDB 名称: 20493 链接:http://www.osvdb.org/20493 来源: MILW0RM 名称: 4853 链接:http://www.milw0rm.com/exploits/4853 来源: SECUNIA 名称: 12751 链接:http://secunia.com/advisories/12751/ 来源: BUGTRAQ 名称: 20051024 DCP - portal XSS & SQL attacks 链接:http://marc.theaimsgroup.com/?l=bugtraq&m=113017151829342&w=2 来源: MISC 链接:http://glide.stanford.edu/yichen/research/sec.pdf 来源: SREASON 名称: 108 链接:http://securityreason.com/securityalert/108
受影响实体
- Codeworx_technologies Dcp-Portal:3.7<!--2000-1-1-->
- Codeworx_technologies Dcp-Portal:4.0<!--2000-1-1-->
- Codeworx_technologies Dcp-Portal:4.1<!--2000-1-1-->
- Codeworx_technologies Dcp-Portal:4.2<!--2000-1-1-->
- Codeworx_technologies Dcp-Portal:4.5.1<!--2000-1-1-->
补丁
暂无
还没有评论,来说两句吧...