Dolibarr ERP/CRM - /admin/boxes.php rowid Parameter SQL Injection

admin 2023-12-08 16:07:46 Ali_nvd 来源:ZONE.CI 全球网 0 阅读模式
Dolibarr ERP/CRM - /admin/boxes.php rowid Parameter SQL Injection

CVE编号

CVE-2011-4802

利用情况

暂无

补丁情况

N/A

披露时间

2011-12-14
漏洞描述
Multiple SQL injection vulnerabilities in Dolibarr 3.1.0 RC and probably earlier allow remote authenticated users to execute arbitrary SQL commands via the (1) sortfield, (2) sortorder, and (3) sall parameters to user/index.php and (b) user/group/index.php; the id parameter to (4) info.php, (5) perms.php, (6) param_ihm.php, (7) note.php, and (8) fiche.php in user/; and (9) rowid parameter to admin/boxes.php.
解决建议
建议您更新当前系统或软件至最新版,完成漏洞的修复。
参考链接
http://osvdb.org/77340
http://osvdb.org/77341
http://osvdb.org/77342
http://osvdb.org/77343
http://osvdb.org/77344
http://osvdb.org/77345
http://osvdb.org/77346
http://osvdb.org/77347
http://www.securityfocus.com/archive/1/520619/100/0/threaded
http://www.securityfocus.com/bid/50777
https://github.com/Dolibarr/dolibarr/commit/63820ab37537fdff842539425b2bf2881f0d8e91
https://github.com/Dolibarr/dolibarr/commit/762f98ab4137749d0993612b4e3544a4207e78a1
https://github.com/Dolibarr/dolibarr/commit/c539155d6ac2f5b6ea75b87a16f298c0090e535a
https://github.com/Dolibarr/dolibarr/commit/d08d28c0cda1f762a47cc205d4363de03df16675
https://www.htbridge.ch/advisory/multiple_vulnerabilities_in_dolibarr.html
受影响软件情况
# 类型 厂商 产品 版本 影响面
1
运行在以下环境
应用 dolibarr dolibarr * Up to (including) 3.1.0
运行在以下环境
应用 dolibarr dolibarr 2.5.0 -
运行在以下环境
应用 dolibarr dolibarr 2.6.0 -
运行在以下环境
应用 dolibarr dolibarr 2.6.1 -
运行在以下环境
应用 dolibarr dolibarr 2.7.0 -
运行在以下环境
应用 dolibarr dolibarr 2.7.1 -
运行在以下环境
应用 dolibarr dolibarr 2.8.0 -
运行在以下环境
应用 dolibarr dolibarr 2.8.1 -
运行在以下环境
应用 dolibarr dolibarr 2.9.0 -
运行在以下环境
应用 dolibarr dolibarr 3.0.0 -
运行在以下环境
应用 dolibarr dolibarr 3.0.1 -
CVSS3评分 6.5
  • 攻击路径 网络
  • 攻击复杂度 低
  • 权限要求 一次
  • 影响范围 N/A
  • 用户交互 无
  • 可用性 部分地
  • 保密性 部分地
  • 完整性 部分地
AV:N/AC:L/Au:S/C:P/I:P/A:P
CWE-ID 漏洞类型
CWE-89 SQL命令中使用的特殊元素转义处理不恰当(SQL注入)
- avd.aliyun.com
weinxin
版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
N/A Ali_nvd

N/A

N/ACVE编号 CVE-2024-9120利用情况 暂无补丁情况 N/A披露时间 2024-09-23漏洞描述Use after free in Dawn
评论:0   参与:  0