Collabtive \'managefile.php\' SQL注入漏洞
发表日期:2014-05-09 17:29:00
Collabtive \'managefile.php\' SQL注入漏洞
BugTraq-ID:67287
CVE-ID:CVE-2014-3246
受影响系统:
Collabtive Collabtive 1.2
详细信息:
Collabtive是开源项目管理软件。
Collabtive 1.2及其他版本的folder参数存在SQL注入漏洞,攻击者可利用此漏洞执行未授权数据库攻击。
来源:
Deepak Rathore
参考信息:
http://www.exploit-db.com/exploits/33249/
测试方法:
警 告以下程序(方法)可能带有攻击性,仅供安全研究与教学之用。使用者风险自负!http://example.com/collabtive-12/manageajax.php?action=fileview_list&id=2482&folder=1[SQL-injection]
解决办法:
厂商补丁:
Collabtive
----------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:
http://collabtive.o-dyn.de/downloadref.php