CARE 2002多个远程可插入SQL命令漏洞

漏洞信息详情

CARE 2002多个远程可插入SQL命令漏洞

漏洞简介

CARE 2002是一款集成的健康护理一体软件,提供由PHP实现的WEB接口。
CARE 2002对用户提交给数据库的输入缺少正确的验证检查,远程攻击者可以利用这个漏洞进行SQL命令插入攻击。
CARE 2002对用户提供的数据传递给mysqld时,没有很好的检查控制字符如\”\’\’\”,攻击者可以提交包含恶意SQL查询的数据传递给CARE 2002处理,可导致执行更改数据库数据,查看数据库信息等操作。

漏洞公告

临时解决方法:
如果您不能立刻安装补丁或者升级,CNNVD建议您采取以下措施以降低威胁:

* 在PHP代码中使用addslashes()对任何用户提供的数据进行处理。

* 重新配置php.ini文件,配置magic_quotes_gpc选项”on”。
厂商补丁:
CARE 2002
———
目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本:

http://www.care2x.com” target=”_blank”>
http://www.care2x.com

参考网址

来源: BID
名称: 5219
链接:http://www.securityfocus.com/bid/5219

来源: XF
名称: care2002-sql-injection(9553)
链接:http://www.iss.net/security_center/static/9553.php

来源: www.care2x.com
链接:http://www.care2x.com/modul.php?thispage=headlines&m_titel=NEWS&m_item=Headlines&lang=en

来源: BUGTRAQ
名称: 20020712 Several problems in CARE 2002
链接:http://archives.neohapsis.com/archives/bugtraq/2002-07/0128.html

© 版权声明
THE END
喜欢就支持一下吧
点赞0 分享