作者:朱小小喵喵_972 | 来源:互联网 | 2023-08-22 19:31
发布时间:2010-06-27影响版本:BBSGood5.05.0.2漏洞描述:BBSGOOD是国内首创使用缓存技术的论坛,BBSGOOD的帖子和列表首页是可以生成静态HTML文件
发布时间:2010-06-27
影响版本:
BBSGood 5.0/5.0.2
漏洞描述:
BBSGOOD是国内首创使用缓存技术的论坛,BBSGOOD的帖子和列表首页是可以生成静态HTML文件的。
在文件indexlabel.asp中:
sql="select top 1 Admin,UserName,Password from BBSGood_Admin where UserName='"&Request.COOKIEs(bbsinfo&"adminuser")&"' " //第115行
Set rs = Server.CreateObject("ADODB.Recordset")
程序没有验证用户是否登陆,导致COOKIEs的值没有过滤而产生注入漏洞
<*参考
http://wavdb.com/vuln/1675
*>
安全建议:
厂商补丁:
BBSGood.Speed
-------
目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本:
http://www.bbsgood.com/