漏洞信息详情
Open Business Management 多个SQL注入漏洞
- CNNVD编号:CNNVD-200606-293
- 危害等级: 高危
- CVE编号:
CVE-2006-3010
- 漏洞类型:
SQL注入
- 发布时间:
2006-06-13
- 威胁类型:
远程
- 更新时间:
2006-10-25
- 厂 商:
aliacom - 漏洞来源:
r0t is credited wi… -
漏洞简介
Open Business Management (OBM) 1.0.3 pl1存在多个SQL注入漏洞,远程攻击者可通过传给(a)index.php,(b)group/group_index.php,(c)user/user_index.php,(d)list/list_index.php和(e)company/company_index.php的(1)new_order和(2)order_dir参数,以及传给company/company_index.php的(3)entity和(4)tf_dateafter参数来执行任意SQL命令。
漏洞公告
目前我们尚不清楚是否有任何厂商提供针对这一问题的修补程序。如果您发现我们的信息有误或者了解更新的信息,请给我们发邮件:vuldb@securityfocus.com。临时解决方法:
* 修改DirectX “Filter Graph no thread”注册表项的访问控制列表。
* 备份并删除DirectX “Filter Graph no thread”注册表项。
* 注销Wmp.dll。
* 解除WMZ文件扩展名的关联。
厂商补丁:
Microsoft
———
Microsoft已经为此发布了一个安全公告(MS06-024)以及相应补丁:
MS06-024:Vulnerability in Windows Media Player Could Allow Remote Code Execution (917734)
链接:
http://www.microsoft.com/technet/security/Bulletin/MS06-024.mspx” target=”_blank”>
http://www.microsoft.com/technet/security/Bulletin/MS06-024.mspx
参考网址
来源: XF
名称: obm-index-sql-injection(27030)
链接:http://xforce.iss.net/xforce/xfdb/27030
来源: BID
名称: 18348
链接:http://www.securityfocus.com/bid/18348
来源: OSVDB
名称: 26207
来源: OSVDB
名称: 26206
来源: OSVDB
名称: 26205
来源: OSVDB
名称: 26204
来源: OSVDB
名称: 26203
来源: SECUNIA
名称: 20486
链接:http://secunia.com/advisories/20486
来源: MISC
链接:http://pridels0.blogspot.com/2006/06/obm-multiple-sql-inj-and-xss-vuln.html