漏洞信息详情
Invision Power Board Search.PHP “st” SQL注入漏洞
- CNNVD编号:CNNVD-200411-125
- 危害等级: 超危
- CVE编号:
CVE-2004-0338
- 漏洞类型:
输入验证
- 发布时间:
2004-02-28
- 威胁类型:
远程
- 更新时间:
2005-10-20
- 厂 商:
invision_power_services - 漏洞来源:
Knight Commander※ … -
漏洞简介
Invision Power Board是一款基于WEB的论坛程序。
Invision Power Board包含的\”sources/search.php\”脚本对用户提交的URI参数缺少充分过滤,远程攻击者可以利用这个漏洞进行SQL注入攻击,可修改数据库或者获得敏感信息。
\”sources/search.php\”脚本对用户提交给\”st\”的参数缺少充分过滤,提交包含恶意SQL代码的数据给这个参数,可更改原有数据库逻辑, 导致敏感信息泄露或者数据库被更改。
漏洞公告
临时解决方法:
如果您不能立刻安装补丁或者升级,CNNVD建议您采取以下措施以降低威胁:
* 用如下代码:
———————————————-
if (isset($ibforums->input[‘st’]) )
{
$this->first = intval($ibforums->input[‘st’]);
}
修改search.php中的
——————————————–
if (isset($ibforums->input[‘st’]) )
{
$this->first = $ibforums->input[‘st’];
}
———————————————
厂商补丁:
Invision PS
———–
目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本:
http://www.invisionboard.com/” target=”_blank”>
http://www.invisionboard.com/
参考网址
来源: BUGTRAQ
名称: 20040228 Invision Power Board SQL injection!
链接:http://marc.theaimsgroup.com/?l=bugtraq&m=107799527428834&w=2
来源: XF
名称: invision-search-sql-injection(15343)
链接:http://xforce.iss.net/xforce/xfdb/15343
来源: BID
名称: 9766
链接:http://www.securityfocus.com/bid/9766