Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

CVE-2008-0371

Gravedad CVSS v2.0:
MEDIA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
22/01/2008
Última modificación:
29/09/2017

Descripción

Múltiples vulnerabilidades de inyección SQL en aliTalk 1.9.1.1, cuando magic_quotes_gpc está desactivado, permite a usuarios remotos validados ejecutar comandos SQL de su elección a través del parámetro (1) mohit en (a) inc/receivertwo.php; y permite a atacants remotos ejecutar comandos SQL de su elección a través del parámetro (2) id en (b) inc/usercp.php, relacionado con la función functionz/usercp.php; o (3) el parámetro username en (c) admin/index.php, relacionado con la función functionz/first_process.php, o (d) index.php. NOTA: algunos de estos detalles se obtuvieron de terceras fuentes de información.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:alilg:alitalk:1.9.1.1:*:*:*:*:*:*:*