漏洞信息详情
eZ Publish 多个SQL注入漏洞
漏洞简介
eZ Systems Publish是挪威eZ Systems公司的一套开源的PHP内容管理系统和开发框架(CMS/CMF)。该系统提供可自由定制和可扩展的内容模型,适用于新闻发布、电子商务(B2B与B2C)、门户与社区网站。
eZ Publish 3.7.0 版本到 4.2.0版本中存在多个SQL注入漏洞。远程攻击者可以借助搜索功能的(1) SectionID 和 (2) SearchTimestamp参数,高级搜索功能的(3) SearchContentClassAttributeID参数执行任意的SQL命令。
漏洞公告
目前厂商已经发布了升级补丁以修复此安全问题,补丁获取链接:
http://ez.no/de/developer/security/security_advisories/ez_publish_4_2/ezsa_2010_001_remote_vulnerability_in_ez_search
参考网址
来源: ez.no
链接:http://ez.no/de/developer/security/security_advisories/ez_publish_4_2/ezsa_2010_001_remote_vulnerability_in_ez_search
来源: ez.no
链接:http://ez.no/de/content/download/321166/3192253/version/1/file/16398.diff
来源: ez.no
链接:http://ez.no/de/content/download/321165/3192248/version/1/file/16397.diff
来源: MISC
链接:http://www.siberas.de/advisories/advisories_2010.html
来源: BID
名称: 38985
链接:http://www.securityfocus.com/bid/38985
来源: SECUNIA
名称: 39101
链接:http://secunia.com/advisories/39101
来源: OSVDB
名称: 63238
链接:http://osvdb.org/63238
来源: OSVDB
名称: 63237
链接:http://osvdb.org/63237
受影响实体
- Ez Ez_publish:3.7.2<!--2000-1-1-->
- Ez Ez_publish:4.2.0<!--2000-1-1-->
- Ez Ez_publish:3.7.1<!--2000-1-1-->
- Ez Ez_publish:3.7.11<!--2000-1-1-->
- Ez Ez_publish:3.7.12<!--2000-1-1-->
补丁
暂无
还没有评论,来说两句吧...