漏洞信息详情
Vtiger CRM ‘onlyforuser’ 参数SQL注入漏洞
- CNNVD编号:CNNVD-201309-373
- 危害等级: 中危
- CVE编号: CVE-2013-5091
- 漏洞类型: SQL注入
- 发布时间: 2013-09-24
- 威胁类型: 远程
- 更新时间: 2013-10-08
- 厂 商: vtiger
- 漏洞来源: High-Tech Bridge S...
漏洞简介
Vtiger CRM是美国Vtiger公司的一套基于SugarCRM开发的客户关系管理系统(CRM)。该管理系统提供管理、收集、分析客户信息等功能。
vTiger CRM 5.4.0及之前的版本中的CalendarCommon.php脚本中存在SQL注入漏洞,该漏洞源于程序没有充分过滤‘onlyforuser’参数传递到index.php脚本。远程经过授权的攻击者可利用该漏洞在数据库中执行任意SQL命令。
漏洞公告
目前厂商还没有提供此漏洞的相关补丁或者升级程序,建议使用此软件的用户随时关注厂商的主页以获取最新版本:
http://yehg.net/lab/pr0js/advisories/%5BvTiger_5.2.1%5D_blind_sqlin
参考网址
来源: sourceforge.net
链接:http://sourceforge.net/projects/vtigercrm/files/vtiger%20CRM%205.4.0/Core%20Product/
来源: BUGTRAQ
名称: 20130918 SQL Injection in vtiger CRM
链接:http://archives.neohapsis.com/archives/bugtraq/2013-09/0079.HTML
来源: www.htbridge.com
链接:https://www.htbridge.com/advisory/HTB23168
来源: EXPLOIT-DB
名称: 28409
链接:http://www.exploit-db.com/exploits/28409
来源: OSVDB
名称: 76138
链接:http://osvdb.org/76138
来源: BID
名称: 62487
链接:http://www.securityfocus.com/bid/62487
受影响实体
- Vtiger Vtiger_crm:5.4.0
- Vtiger Vtiger_crm:5.3.0
- Vtiger Vtiger_crm:5.2.1
- Vtiger Vtiger_crm:5.2.0
- Vtiger Vtiger_crm:5.1.0:Rc
补丁
暂无
评论