CVE-2013-1803
تسمح ثغرات متعددة لحقن SQL في PHP-Fusion قبل الإصدار 7.02.06 للمهاجمين عن بُعد بتنفيذ أوامر SQL عشوائية عبر (1) معامل orderby إلى downloads.php؛ أو...
- تم النشر
- 05/05/2014
- محدث
- 06/08/2024
- تخصيص CNA
- redhat
- الأدلة المرصودة
- 01/03/2013
CVSS الأساسي
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:P/I:P/A:Pمنخفض · الثلاثين يومًا القادمة
- المئوية
- 90.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تسمح ثغرات متعددة لحقن SQL في PHP-Fusion قبل الإصدار 7.02.06 للمهاجمين عن بُعد بتنفيذ أوامر SQL عشوائية عبر (1) معامل orderby إلى downloads.php؛ أو للمستخدمين المصادق عليهم عن بُعد الحاصلين على صلاحيات معينة بتنفيذ أوامر SQL عشوائية عبر (2) اسم معامل يبدأ بـ "delete_attach_" في إجراء التحرير إلى forum/postedit.php؛ و(3) معامل poll_opts[] في إجراء newthread إلى forum/postnewthread.php؛ و(4) معامل pm_email_notify أو (5) pm_save_sent أو (6) pm_inbox أو (7) pm_sentbox أو (8) pm_savebox إلى administration/settings_messages.php؛ و(9) معامل thumb_compression أو (10) photo_watermark_text_color1 أو (11) photo_watermark_text_color2 أو (12) photo_watermark_text_color3 إلى administration/settings_photo.php؛ و(13) معامل enable إلى administration/bbcodes.php؛ و(14) معامل news_image أو (15) news_image_t1 أو (16) news_image_t2 إلى administration/news.php؛ و(17) معامل news_id في إجراء التحرير إلى administration/news.php؛ أو (18) معامل article_id في إجراء التحرير إلى administration/articles.php. ملاحظة: مشكلة ملف تعريف الارتباط الخاصة بمعرّف المستخدم في Authenticate.class.php مغطاة بالفعل بواسطة CVE-2013-7375.
المصادر
1waraxe · php · 01/03/2013
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.