临沂PC在线-免费的教育教学网络资源-临沂电脑网

 
穿冰点 | 机器狗 | IGM.exe病毒样本 | 免疫补丁 | 威金变种病毒样本 | IGW.exe病毒样本 | 电脑系统发展简史 | 瑞星2007注册码-序列号 | 病毒防疫 | 三联 | hdtach | 硬盘测速 | 锁定IP | RAID模拟器 | 九月的雪病毒样本 | userinit.exe病毒 | ARP病毒样本最新 | 巧用U盘破除XP管理员密码 |
您现在的位置: 临沂电脑网 >> 文章中心 >> 网络专区 >> 正文

dPress AdServe 插件远程SQL注入漏洞

作者:网络整理    文章来源:网络    点击数:    更新时间:2008-4-13

发布日期:2008-01-30

更新日期:2008-01-31

受影响系统:

WordPress AdServe 0.2

描述:

BUGTRAQ ID: 27504

WordPress是一款免费的论坛Blog系统。

WordPress的实现上存在输入验证漏洞,远程攻击者可能利用此漏洞获取服务相关的敏感信息。

WordPress的adclick.php文件没有正确地过滤对id参数的输入:

# if (isset($_GET['id'])) {

# Header("Location: ".iri_AdServe_BannerClick($_GET['id'])

#

# -In iri_AdServe_BannerClick function

#

# return $wpdb->get_var("SELECT url FROM $table_name WHERE id=$id;");

允许远程攻击者通过注入恶意的SQL代码控制SQL查询,导致检索用户和管理员的用户名和口令。但成功攻击要求知道数据库表格前缀。

WordPress:目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本:http://wordpress.org/

在本站查看更多关于dPressAdS,PressAdSe,ressAdSer,essAdServ,ssAdServe,sAdServe插,AdServe插件,dServe插件远,Serve插件远程,erve插件远程S,rve插件远程SQ,ve插件远程SQL,e插件远程SQL注,插件远程SQL注入,件远程SQL注入漏的文章

没有相关文章
栏目导航
网络专区文章排行榜
最近更新的文章