Multiple SQL injection... CVE-2008-2428 CNNVD-200806-245

6.8 AV AC AU C I A
发布: 2008-06-18
修订: 2018-10-11

TorrentTrader是用PHP编写的torrent tracker平台。 TorrentTrader的account-signup.php文件中没有正确地验证对email和wantusername参数的输入,远程攻击者可以通过SQL注入攻击检索管理员口令哈希。成功利用这个漏洞要求禁用了magic_quotes_gpc且站点没有配置为invite-only。 当设置了msg的时候,TorrentTrader的account-inbox.php文件中没有正确地验证对receiver参数的输入,允许远程攻击者执行SQL注入攻击。成功利用这个漏洞要求拥有有效的用户凭据且禁用了magic_quotes_gpc。

0%
当前有1条漏洞利用/PoC
当前有1条受影响产品信息