首页 网络安全 安全学院 查看内容

WoDig社区程序EditRevert.asp页面过滤不严导致SQL注入漏洞

2009-5-28 04:22 988 0

摘要: 影响版本:WoDig 4.1.2 程序介绍: WODIG程序是一个集digg民主投票方式模式发掘网站、社会性标签tag归类、主题评论、主题群组、Rss订阅等多种WEB2.0元素于一体的新型社区。 ...
关键词: Havving WoDig 程序 厂商 来源 漏洞 Sql 补丁 漏洞分析 nbsp

影响版本:WoDig 4.1.2 程序介绍: WODIG程序是一个集digg民主投票方式模式发掘网站、社会性标签tag归类、主题评论、主题群组、Rss订阅等多种WEB2.0元素于一体的新型社区。 漏洞分析: 在文件isay.asp中: S_Havving = Request("S_Havving")  //第9行 …… if S_Havving <> "" then '搜索条件     //第64行 Sql = Sql & " and Src_Title like '%"& S_Havving &"%' or Re_Content like '%" & S_Havving & "%'" end if 程序没有对放入sql语句中的变量S_Havving做过滤导致注入漏洞的产生。 漏洞利用:http://www.target.com/isay.asp?S_Havving=a' 解决方案:厂商补丁WoDig------------目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本:http://www.wodig.com/ 信息来源:<*来源: Bug.Center.Team http://www.cnbct.org链接: http://wavdb.com/vuln/1441 *> 信息来源:来源:Gh0u1's Blog 链接: http://secer.org/0dayexp/community-wodig-strict-filtering-process-editrevertasp-page-lead-to-sql-injection-vulnerabilities-2.html
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系 [邮箱地址] 删除

路过

雷人

握手

鲜花

鸡蛋

最新评论

返回顶部