Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Qsoft K-Rate Premium (CVE-2008-7097)

Gravedad CVSS v2.0:
ALTA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
27/08/2009
Última modificación:
29/09/2017

Descripción

Vulnerabilidad múltiple de inyección SQL en Qsoft K-Rate Premium permite a los atacantes remotos ejecutar arbitrariamente comandos SQL a través de (1) la variable $id en admin/includes/dele_cpac.php, (2) variable $ord[order_id] en payments/payment_received.php, (3) variable $id en includes/functions.php, y (4) variables no especificada en modules/chat.php, como se demuestra a través del a) parámetro show en una acción on-line para index.php; (b) PATH_INTO para room/ handler; (c) imagen y (d) parámetro id en una acción vote para index.php; (e) PATH_INFO para el blog/ handler; y (f) parámetro id en una acción blog_edit para index.php.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:qsoft-inc:k-rate:-:-:premium:*:*:*:*:*