PostNuke是开放源码,开放开发的内容管理系统(CMS)。PostNuke中存在SQL注入和跨站脚本漏洞,影响Messages模块,可能允许攻击者修改SQL请求的逻辑,在用户浏览器上执行任意HTML和脚本代码。PostNuke的readmsg.php脚本没有充分过滤start参数值,攻击者可以提交恶意SQL命令作为此参数数据,导致更改原来的SQL逻辑,可造成数据库更改或信息泄露。
0.750-0.76 RC4a
厂商补丁:
PostNuke
--------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:
<a href="http://news.postnuke.com/Downloads-index-req-viewdownloaddetails-lid-471.html" target="_blank">http://news.postnuke.com/Downloads-index-req-viewdownloaddetails-lid-471.html</a>
暂无评论