漏洞信息详情
CARE 2002多个远程可插入SQL命令漏洞
- CNNVD编号:CNNVD-200210-092
- 危害等级: 高危
- CVE编号:
CVE-2002-0999
- 漏洞类型:
SQL注入
- 发布时间:
2002-07-12
- 威胁类型:
远程
- 更新时间:
2007-03-30
- 厂 商:
care_2002 - 漏洞来源:
avart@gmx.de※>ava… -
漏洞简介
CARE 2002是一款集成的健康护理一体软件,提供由PHP实现的WEB接口。
CARE 2002对用户提交给数据库的输入缺少正确的验证检查,远程攻击者可以利用这个漏洞进行SQL命令插入攻击。
CARE 2002对用户提供的数据传递给mysqld时,没有很好的检查控制字符如\”\’\’\”,攻击者可以提交包含恶意SQL查询的数据传递给CARE 2002处理,可导致执行更改数据库数据,查看数据库信息等操作。
漏洞公告
临时解决方法:
如果您不能立刻安装补丁或者升级,CNNVD建议您采取以下措施以降低威胁:
* 在PHP代码中使用addslashes()对任何用户提供的数据进行处理。
* 重新配置php.ini文件,配置magic_quotes_gpc选项”on”。
厂商补丁:
CARE 2002
———
目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本:
http://www.care2x.com” target=”_blank”>
http://www.care2x.com
参考网址
来源: BID
名称: 5219
链接:http://www.securityfocus.com/bid/5219
来源: XF
名称: care2002-sql-injection(9553)
链接:http://www.iss.net/security_center/static/9553.php
来源: www.care2x.com
链接:http://www.care2x.com/modul.php?thispage=headlines&m_titel=NEWS&m_item=Headlines&lang=en
来源: BUGTRAQ
名称: 20020712 Several problems in CARE 2002
链接:http://archives.neohapsis.com/archives/bugtraq/2002-07/0128.html