漏洞信息详情
Aspsky.Net 动网论坛DvBBS 'login.asp'脚本SQL注入漏洞
- CNNVD编号:CNNVD-200811-381
- 危害等级: 高危
- CVE编号: CVE-2008-5222
- 漏洞类型: SQL注入
- 发布时间: 2008-05-29
- 威胁类型: 远程
- 更新时间: 2009-01-29
- 厂 商: dvbbs
- 漏洞来源: hackerb※ hackerb@h...
漏洞简介
DVBBS是一款Aspsky.Net开发和维护的开放源码ASP Web论坛程序。
DvBBS的login.asp页面没有正确地验证用户所提交的登录请求,远程攻击者可以通过提交带有特制username参数的恶意登录请求执行SQL注入攻击,判断有效的用户名和密码HASH。以下是有漏洞的代码段:
username=trim(Dvbbs.CheckStr(request(\"username\";)))
If ajaxPro Then username = unescape(username)
漏洞公告
目前厂商已经发布了升级补丁以修复这个安全问题,补丁下载链接:
动网论坛
--------
http://www.dvbbs.net/
参考网址
来源: XF
名称: dvbbs-login-sql-injection(42731)
链接:http://xforce.iss.net/xforce/xfdb/42731
来源: BID
名称: 29429
链接:http://www.securityfocus.com/bid/29429
来源: BUGTRAQ
名称: 20080529 dvbbs8.2(access/sql)version login.asp remote sql injection
链接:http://www.securityfocus.com/archive/1/archive/1/492753/100/0/threaded
来源: SREASON
名称: 4635
链接:http://securityreason.com/securityalert/4635
来源: SECUNIA
名称: 30455
链接:http://secunia.com/advisories/30455
受影响实体
- Dvbbs Dvbbs:8.2.0
补丁
暂无
评论