DeluxeBB <= 1.3 (qorder) Remote... CVE-2009-1033 CNVD-2009-1638 CNNVD-200903-352

7.5 AV AC AU C I A
发布: 2009-03-20
修订: 2017-09-29

DeluxeBB是一款基于PHP的论坛程序。 DeluxeBB的misc.php模块中没有正确地验证用户所提交的$qorder参数: $getsel = $db->query("SELECT * FROM ".$prefix."users ".$qfilter." ".$qorder." <== ".$sort." LIMIT ".$pageinfo[0].",".$pageinfo[1]); 远程攻击者可以通过提交恶意的查询请求执行SQL注入攻击,导致读取论坛所有注册用户的用户名和口令MD5。

0%
当前有1条漏洞利用/PoC
当前有9条受影响产品信息