| Coppermine: Falha de Sql Injection |
|
|
| Por Marcelo Almeida (Vympel) | |
| 30 de outubro de 2006 | |
|
Foi descoberto pelo time de desenvolvedores do Coppermine uma falha de sql injection que pode ser explorada para obter informações sensíveis do sistema afetado.
Os usuário devem editar o aquivo picmgr.php para remover o parametro incorreto e impedir este ataque.
Versão original:
$aid = isset($_GET['aid']) ? ($_GET['aid']) : 0; Troque para: $aid = isset($_GET['aid']) ? (int) $_GET['aid'] : 0; Esta correção impede somente o ataque considerado mais grave. Outras falhas de menor perigo foram encontradas e poderam ser corrigidas executando o pacote de atualização. |
| < Anterior | Próximo > |
|---|






