Invision Gallery post.php 远程SQL注入漏洞

漏洞信息详情

Invision Gallery post.php 远程SQL注入漏洞

漏洞简介

Invision Gallery是一种款流行的基于Web的图像管理系统。

Invision Gallery实现上存在输入验证漏洞,远程攻击者可能利用此漏洞对服务器执行SQL注入攻击,非授权访问数据库。

Invision Gallery的modules/gallery/post.php脚本没有对album变量值做充分的检查过滤,远程攻击者可以在变量值中插入SQL语句非授权访问数据,导致数据库破坏或信息泄露。

漏洞公告

目前厂商已经发布了升级补丁以修复这个安全问题,补丁下载链接:

http://www.invisionpower.com/ip.dynamic/products/gallery/index.html

参考网址

来源: BID

名称: 17793

链接:http://www.securityfocus.com/bid/17793

来源: SECUNIA

名称: 19948

链接:http://secunia.com/advisories/19948

来源: BUGTRAQ

名称: 20060502 Invision Gallery 2.0.6 ( SQL Injection )

链接:http://www.securityfocus.com/archive/1/archive/1/432731/100/0/threaded

来源: VUPEN

名称: ADV-2006-1655

链接:http://www.frsirt.com/english/advisories/2006/1655

来源: SECTRACK

名称: 1016019

链接:http://securitytracker.com/id?1016019

来源: XF

名称: invisiongallery-album-sql-injection(26224)

链接:http://xforce.iss.net/xforce/xfdb/26224

来源: BUGTRAQ

名称: 20060504 Re: Invision Gallery 2.0.6 ( SQL Injection )

链接:http://www.securityfocus.com/archive/1/archive/1/432952/100/0/threaded

来源: OSVDB

名称: 25231

链接:http://www.osvdb.org/25231

来源: SREASON

名称: 841

链接:http://securityreason.com/securityalert/841

© 版权声明
THE END
喜欢就支持一下吧
点赞0 分享