Virtual Communication Services Vpmi Enterprise 3.3 service_requests.asp SQL注入

admin 2023-12-15 01:54:52 Ali_nvd 来源:ZONE.CI 全球网 0 阅读模式
Virtual Communication Services Vpmi Enterprise 3.3 service_requests.asp SQL注入

CVE编号

CVE-2006-0897

利用情况

暂无

补丁情况

N/A

披露时间

2006-02-26
漏洞描述
在VCS虚拟程序管理Intranet(VPM I)Enterprise3.3中,允许远程攻击者通过UpdateID0参数到Service_Requests.asp执行任意SQL命令。注:此信息的来源尚不清楚;详细信息仅从第三方信息中获得。注意:供应商对这一问题提出了异议,说“我们”有一个幕后复杂的状态管理系统,该系统使用JavaScript和会话状态(服务器端)中的密钥组合,以防止您描述的SQL注入类型。我们已经对许多案例进行了测试,并没有发现它是一个问题。“进一步的调查表明,原始研究人员可能使用无效的字段值触发错误,这不是SQL注入的证据;然而,供应商没有收到原始研究人员的答复。
解决建议
建议您更新当前系统或软件至最新版,完成漏洞的修复。
参考链接
http://secunia.com/advisories/18842
http://www.attrition.org/pipermail/vim/2006-March/000598.html
http://www.attrition.org/pipermail/vim/2006-March/000599.html
http://www.osvdb.org/23479
http://www.securityfocus.com/bid/16798
http://www.vupen.com/english/advisories/2006/0725
https://exchange.xforce.ibmcloud.com/vulnerabilities/24885
受影响软件情况
# 类型 厂商 产品 版本 影响面
1
运行在以下环境
应用 virtual_communication_services vpmi_enterprise 3.3 -
CVSS3评分 7.5
  • 攻击路径 网络
  • 攻击复杂度 低
  • 权限要求 无
  • 影响范围 N/A
  • 用户交互 无
  • 可用性 部分地
  • 保密性 部分地
  • 完整性 部分地
AV:N/AC:L/Au:N/C:P/I:P/A:P
CWE-ID 漏洞类型
CWE-89 SQL命令中使用的特殊元素转义处理不恰当(SQL注入)
- avd.aliyun.com
weinxin
版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
N/A Ali_nvd

N/A

N/ACVE编号 CVE-2024-9120利用情况 暂无补丁情况 N/A披露时间 2024-09-23漏洞描述Use after free in Dawn
评论:0   参与:  0