漏洞信息详情
C97net Cart Engine SQL注入漏洞
漏洞简介
C97net Cart Engine是印尼C97net公司的一个免费的购物车脚本,它提供产品选项、搜索引擎、用户权限管理等功能。
C97net Cart Engine 4.0之前版本的cart.php脚本中的‘sql_query’函数中存在SQL注入漏洞。远程攻击者可借助item_id变量利用该漏洞执行任意SQL命令。
漏洞公告
目前厂商已经发布了升级补丁以修复此安全问题,补丁获取链接:
http://www.c97.net/cart-engine-change-logs.php
参考网址
来源:www.quantumleap.it
链接:http://www.quantumleap.it/cart-engine-3-0-multiple-vulnerabilities-sql-injection-reflected-xss-open-redirect
来源:FULLDISC
链接:http://seclists.org/fulldisclosure/2014/Sep/55
受影响实体
- C97 Cart_engine:3.0<!--2000-1-1-->
补丁
- cart40<!--2014-8-20-->
还没有评论,来说两句吧...