首页 -> 安全研究

安全研究

安全漏洞
AntiBoard SQL注入及跨站脚本攻击漏洞

发布日期:2004-07-24
更新日期:2004-08-02

受影响系统:
AntiBoard AntiBoard 0.7.2
AntiBoard AntiBoard 0.7.1
AntiBoard AntiBoard 0.7
AntiBoard AntiBoard 0.63
AntiBoard AntiBoard 0.62
AntiBoard AntiBoard 0.61
AntiBoard AntiBoard 0.6
描述:
BUGTRAQ  ID: 10821
CVE(CAN) ID: CVE-2004-2062

AntiBoard是一款基于PHP的论坛程序。

AntiBoard对用户提交的参数缺少充分过滤,远程攻击者可以利用这个漏洞获得敏感信息或更改数据库。

'antiboard.php'脚本没有正确过滤用户输入,远程攻击者可以通过'thread_id'和'parent_id'字段注入SQL命令,可更改原有数据库逻辑导致修改数据库数据或获得敏感信息。

另外'antiboard.php'脚本也没有正确过滤HTML代码,因此攻击者可以构建恶意链接,诱使用户访问,可泄露目标用户基于COOKIE的验证信息。

<*来源:Josh Gilmour (gilmourj@gmail.com
  
  链接:http://marc.theaimsgroup.com/?l=bugtraq&m=109105610220965&w=2
*>

建议:
厂商补丁:

AntiBoard
---------
目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本:

http://freshmeat.net/projects/antiboard/

浏览次数:2653
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障