漏洞信息详情
Leigh Business Enterprises Web HelpDesk SQL注入漏洞
- CNNVD编号:CNNVD-200412-680
- 危害等级: 高危
- CVE编号:
CVE-2004-2562
- 漏洞类型:
输入验证
- 发布时间:
2004-07-21
- 威胁类型:
远程
- 更新时间:
2006-01-24
- 厂 商:
leigh_business_enterprises - 漏洞来源:
Noam Rathaus※ noam… -
漏洞简介
LBE Web Helpdesk是一款可通过WEB浏览器进行操作的Helpdesk系统。
LBE Web Helpdesk不正确过滤用户提交的数据,远程攻击者可以利用这个漏洞进行SQL注入攻击,可能获得敏感数据或修改数据库。
问题存在于jobedit.asp脚本对用户提交给\’\’id\’\’参数缺少过滤,提交包含恶意SQL命令的数据作为\’\’id\’\’参数,可修改\’\’users\’\’表,增加操作员相等权限的新用户。
漏洞公告
临时解决方法:
如果您不能立刻安装补丁或者升级,CNNVD建议您采取以下措施以降低威胁:
* 在$nick = htmlspecialchars($nick);前插入if ($cadena_final) { unset($cadena_final); }代码。
厂商补丁:
Leigh Business Enterprises
————————–
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:
Leigh Business Enterprises Web HelpDesk 4.0 .0.80:
Leigh Business Enterprises Upgrade weblatest.zip
http://www.lbehelpdesk.com/patch/web/weblatest.zip” target=”_blank”>
http://www.lbehelpdesk.com/patch/web/weblatest.zip
参考网址
来源: BID
名称: 10773
链接:http://www.securityfocus.com/bid/10773
来源: www.securiteam.com
链接:http://www.securiteam.com/windowsntfocus/5QP0M0ADGI.html
来源: SECUNIA
名称: 12123
链接:http://secunia.com/advisories/12123
来源: XF
名称: webhelpdesk-jobedit-sql-injection(16779)
链接:http://xforce.iss.net/xforce/xfdb/16779
来源: OSVDB
名称: 8181
链接:http://www.osvdb.org/8181
来源: www.lbehelpdesk.com
链接:http://www.lbehelpdesk.com/patch/web/history.txt
来源:NSFOCUS
名称:6731
链接:http://www.nsfocus.net/vulndb/6731