漏洞信息详情
Invision Gallery post.php 远程SQL注入漏洞
- CNNVD编号:CNNVD-200605-073
- 危害等级: 中危
- CVE编号:
CVE-2006-2202
- 漏洞类型:
SQL注入
- 发布时间:
2006-05-04
- 威胁类型:
远程
- 更新时间:
2006-05-05
- 厂 商:
invision_power_services - 漏洞来源:
-
漏洞简介
Invision Gallery是一种款流行的基于Web的图像管理系统。
Invision Gallery实现上存在输入验证漏洞,远程攻击者可能利用此漏洞对服务器执行SQL注入攻击,非授权访问数据库。
Invision Gallery的modules/gallery/post.php脚本没有对album变量值做充分的检查过滤,远程攻击者可以在变量值中插入SQL语句非授权访问数据,导致数据库破坏或信息泄露。
漏洞公告
目前厂商已经发布了升级补丁以修复这个安全问题,补丁下载链接:
http://www.invisionpower.com/ip.dynamic/products/gallery/index.html
参考网址
来源: BID
名称: 17793
链接:http://www.securityfocus.com/bid/17793
来源: SECUNIA
名称: 19948
链接:http://secunia.com/advisories/19948
来源: BUGTRAQ
名称: 20060502 Invision Gallery 2.0.6 ( SQL Injection )
链接:http://www.securityfocus.com/archive/1/archive/1/432731/100/0/threaded
来源: VUPEN
名称: ADV-2006-1655
链接:http://www.frsirt.com/english/advisories/2006/1655
来源: SECTRACK
名称: 1016019
链接:http://securitytracker.com/id?1016019
来源: XF
名称: invisiongallery-album-sql-injection(26224)
链接:http://xforce.iss.net/xforce/xfdb/26224
来源: BUGTRAQ
名称: 20060504 Re: Invision Gallery 2.0.6 ( SQL Injection )
链接:http://www.securityfocus.com/archive/1/archive/1/432952/100/0/threaded
来源: OSVDB
名称: 25231
来源: SREASON
名称: 841