Программа: HC Newssystem 1.4, возможно более ранние версии
Опасность: Средняя
Наличие эксплоита: Да
Описание:
Уязвимость позволяет удаленному пользователю выполнить произвольные SQL команды в базе данных приложения.
Уязвимость существует из-за недостаточной обработки входных данных в параметре «ID» в сценарии index.php (когда «option» установлен в «news», а «aktion» в «komm»). Удаленный пользователь может с помощью специально сформированного запроса выполнить произвольные SQL команды в базе данных приложения. Пример:
http://[host]/script/index.php?option=news&aktion=komm&ID=[SQL]
URL производителя: webtools.hcdesign.at/hcnewssystem.php
Решение: Способов устранения уязвимости не существует в настоящее время.