MKPortal跨站脚本攻击及SQL注入漏洞

漏洞信息详情

MKPortal跨站脚本攻击及SQL注入漏洞

漏洞简介

MKPortal是一款免费的主站/内容管理系统,可无缝的集成于大多数流行的论坛软件。

MKPortal的index.php文件的ind参数存在SQL注入漏洞。此外,pm_popup.php的u1、m1、m2、m3、m4参数中没有正确过滤用户输入,存在跨站脚本攻击漏洞。攻击者可以利用这些漏洞远程执行任意代码。

漏洞公告

目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本:

http://www.mkportal.it/

参考网址

来源: BUGTRAQ

名称: 20060421 vBulletin <= 3.5.4 with MKPortal 1.1 Remote SQL Injection Vulnerability.

链接:http://www.securityfocus.com/archive/1/archive/1/431759/100/0/threaded

来源: MISC

链接:http://www.nukedx.com/?viewdoc=26

来源: SECTRACK

名称: 1015977

链接:http://securitytracker.com/id?1015977

来源: BID

名称: 17651

链接:http://www.securityfocus.com/bid/17651

来源: SREASON

名称: 801

链接:http://securityreason.com/securityalert/801

受影响实体

© 版权声明
THE END
喜欢就支持一下吧
点赞0 分享