CVE-2007-4522
Mehrere SQL-Injection-Sicherheitslücken in Ripe Website Manager 0.8.9 und früheren Versionen ermöglichen remote authentifizierten Benutzern, beliebige...
- Veröffentlicht
- 25.08.2007
- Aktualisiert
- 07.08.2024
- CNA zuweisen
- mitre
- Beweise beobachtet
- 22.08.2007
Primäres CVSS
nvd · CVSS 2.0
AV:N/AC:M/Au:S/C:P/I:P/A:PNiedrig · nächste 30 Tage
- Perzentil
- 76,3 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Mehrere SQL-Injection-Sicherheitslücken in Ripe Website Manager 0.8.9 und früheren Versionen ermöglichen remote authentifizierten Benutzern, beliebige SQL-Befehle über einen oder mehrere der folgenden Vektoren auszuführen: den (1) id-Parameter an (a) pages/delete_page.php, (b) navigation/delete_menu.php und (c) navigation/delete_item.php in admin/; die (2) menu_id-, (3) name-, (3) page_id- und (4) url-Parameter in (d) admin/navigation/do_new_item.php; den (5) new_menuname-Parameter in (e) admin/navigation/do_new_nav.php; und die (6) area1-, name- und url-Parameter an (f) admin/pages/do_new_page.php. HINWEIS: Einige Vektoren könnten über die url- und name-Parameter an (g) admin/navigation/new_nav_item.php erreichbar sein. HINWEIS: Die ursprüngliche Meldung gibt nicht genau an, welche Vektoren mit SQL-Injection und welche mit XSS verbunden sind.
Quellen
1Nagendra Kumar G · php · 22.08.2007
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.