Leigh Business Enterprises Web HelpDesk SQL注入漏洞

漏洞信息详情

Leigh Business Enterprises Web HelpDesk SQL注入漏洞

漏洞简介

LBE Web Helpdesk是一款可通过WEB浏览器进行操作的Helpdesk系统。
LBE Web Helpdesk不正确过滤用户提交的数据,远程攻击者可以利用这个漏洞进行SQL注入攻击,可能获得敏感数据或修改数据库。
问题存在于jobedit.asp脚本对用户提交给\’\’id\’\’参数缺少过滤,提交包含恶意SQL命令的数据作为\’\’id\’\’参数,可修改\’\’users\’\’表,增加操作员相等权限的新用户。

漏洞公告

临时解决方法:
如果您不能立刻安装补丁或者升级,CNNVD建议您采取以下措施以降低威胁:

* 在$nick = htmlspecialchars($nick);前插入if ($cadena_final) { unset($cadena_final); }代码。
厂商补丁:
Leigh Business Enterprises
————————–
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:

Leigh Business Enterprises Web HelpDesk 4.0 .0.80:

Leigh Business Enterprises Upgrade weblatest.zip

http://www.lbehelpdesk.com/patch/web/weblatest.zip” target=”_blank”>
http://www.lbehelpdesk.com/patch/web/weblatest.zip

参考网址

来源: BID
名称: 10773
链接:http://www.securityfocus.com/bid/10773

来源: www.securiteam.com
链接:http://www.securiteam.com/windowsntfocus/5QP0M0ADGI.html

来源: SECUNIA
名称: 12123
链接:http://secunia.com/advisories/12123

来源: XF
名称: webhelpdesk-jobedit-sql-injection(16779)
链接:http://xforce.iss.net/xforce/xfdb/16779

来源: OSVDB
名称: 8181
链接:http://www.osvdb.org/8181

来源: www.lbehelpdesk.com
链接:http://www.lbehelpdesk.com/patch/web/history.txt

来源:NSFOCUS
名称:6731
链接:http://www.nsfocus.net/vulndb/6731

© 版权声明
THE END
喜欢就支持一下吧
点赞0 分享