CVE-2004-2551
Múltiples vulnerabilidades de inyección SQL en Layton HelpBox 3.0.1 permiten a atacantes remotos ejecutar comandos SQL arbitrarios a través de (1) el...
- Publicado
- 21 nov 2005
- Actualizado
- 8 ago 2024
- Asignación de CNA
- mitre
- Evidencia observada
- 21 jul 2004
CVSS primario
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:P/I:P/A:PBajo · próximos 30 días
- Percentil
- 82,3 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Múltiples vulnerabilidades de inyección SQL en Layton HelpBox 3.0.1 permiten a atacantes remotos ejecutar comandos SQL arbitrarios a través de (1) el parámetro sys_comment_id en editcommentenduser.asp, (2) el parámetro sys_suspend_id en editsuspensionuser.asp, (3) el parámetro table en export_data.asp, (4) el parámetro sys_analgroup en manageanalgrouppreference.asp, (5) el parámetro sys_asset_id en quickinfoassetrequests.asp, (6) el parámetro sys_eusername en quickinfoenduserrequests.asp, y el parámetro sys_request_id en (7) requestauditlog.asp, (8) requestcommentsenduser.asp, (9) selectrequestapplytemplate.asp, y (10) selectrequestlink.asp, lo que permite crear una nueva cuenta de usuario de HelpBox y leer, modificar o eliminar datos de la base de datos backend.
Fuentes
1Noam Rathaus · php · 21 jul 2004
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.