Open Business Management SQL注入漏洞

漏洞信息详情

Open Business Management SQL注入漏洞

漏洞简介

Open Business Management (OBM) 2.4.0-rc13和早期版本中存在多个SQL注入漏洞。远程认证用户可利用这些漏洞通过(1)sel_domain_id或(2)action参数传送到obm.php脚本(3)查找操作中的tf_user参数传送到group/group_index.php脚本(4)tf_delegation(5)tf_ip(6)tf_name传送到host/host_index.php脚本或(7)lang(8)theme(9)cal_alert(10)cal_first_hour(11)cal_interval(12)cal_last_hour(13)commentorder(14)csv_sep(15)date(16)date_upd(17)debug_exe(18)debug_id(19)debug_param(20)debug_sess(21)debug_solr(22)debug_sql(23)dsrc(24)menu(25)rows(26)sel_display_days(27)timeformat(28)timezone或(29)todo参数传送到settings/settings_index.php脚本,执行任意SQL命令。

漏洞公告

目前厂商还没有提供此漏洞的相关补丁或者升级程序,建议使用此软件的用户随时关注厂商的主页以获取最新版本:

http://obm.org/doku.php

参考网址

来源: www.htbridge.ch

链接:https://www.htbridge.ch/advisory/multiple_vulnerabilities_in_obm.html

来源: XF

名称: obm-multiple-sql-injection(71922)

链接:http://xforce.iss.net/xforce/xfdb/71922

来源: SECUNIA

名称: 47139

链接:http://secunia.com/advisories/47139

来源: OSVDB

名称: 78006

链接:http://osvdb.org/78006

来源: OSVDB

名称: 78005

链接:http://osvdb.org/78005

来源: OSVDB

名称: 78004

链接:http://osvdb.org/78004

© 版权声明
THE END
喜欢就支持一下吧
点赞0 分享