製品・ソフトウェアに関する情報
Eshopbuilde CMS における SQL インジェクションの脆弱性
Title Eshopbuilde CMS における SQL インジェクションの脆弱性
Summary

Eshopbuilde CMS には、SQL インジェクションの脆弱性が存在します。

Possible impacts 第三者により、以下のパラメータを介して、任意の SQL コマンドを実行される可能性があります。 (1) home-f.asp への sitebid パラメータ (2) opinions-f.asp への sitebid パラメータ (3) more-f.asp への sitebid パラメータ (4) more-f.asp への id パラメータ (5) more-f.asp への secText パラメータ (6) more-f.asp への client-ip パラメータ (7) more-f.asp への G_id パラメータ (8) selectintro.asp への sitebid パラメータ (9) selectintro.asp への id パラメータ (10) selectintro.asp への ma_id パラメータ (11) selectintro.asp への mi_id パラメータ (12) selectintro.asp への secText パラメータ (13) selectintro.asp への client-ip パラメータ (14) selectintro.asp への G_id パラメータ (15) advcount.asp への sitebid パラメータ (16) advcount.asp への secText パラメータ (17) advcount.asp への adv_code パラメータ (18) advcount.asp への client-ip パラメータ (19) advview.asp への sitebid パラメータ (20) advview.asp への secText パラメータ (21) advview.asp への Grp_Code パラメータ (22) advview.asp への _method パラメータ (23) advview.asp への client-ip パラメータ (24) dis_new-f.asp への sitebid パラメータ (25) dis_new-f.asp への secText パラメータ (26) dis_new-f.asp への newsId パラメータ (27) dis_new-f.asp への client-ip パラメータ
Solution

ベンダ情報および参考情報を参照して適切な対策を実施してください。

Publication Date Dec. 2, 2009, midnight
Registration Date June 26, 2012, 4:18 p.m.
Last Update June 26, 2012, 4:18 p.m.
CVSS2.0 : 危険
Score 7.5
Vector AV:N/AC:L/Au:N/C:P/I:P/A:P
Affected System
eshopbuilder
eshopbuilde cms 
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
Change Log
No Changed Details Date of change
0 [2012年06月26日]
  掲載
Feb. 17, 2018, 10:37 a.m.

NVD Vulnerability Information
CVE-2009-4155
Summary

Multiple SQL injection vulnerabilities in Eshopbuilde CMS allow remote attackers to execute arbitrary SQL commands via the sitebid parameter to (1) home-f.asp and (2) opinions-f.asp; (3) sitebid, (4) id, (5) secText, (6) client-ip, and (7) G_id parameters to more-f.asp; (8) sitebid, (9) id, (10) ma_id, (11) mi_id, (12) secText, (13) client-ip, and (14) G_id parameters to selectintro.asp; (15) sitebid, (16) secText, (17) adv_code, and (18) client-ip parameters to advcount.asp; (19) sitebid, (20) secText, (21) Grp_Code, (22) _method, and (23) client-ip parameters to advview.asp; and (24) sitebid, (25) secText, (26) newsId, and (27) client-ip parameters to dis_new-f.asp.

Summary

Múltiples vulnerabilidades de inyección SQL en Eshopbuilde CMS permite a atacantes remotos ejecutar comandos SQL a través del parámetro sitebid en (1) home-f.asp y (2) opinions-f.asp; (3) sitebid, (4) id, (5) secText, (6) client-ip, y (7) parámetros G_id en more-f.asp; (8) sitebid, (9) id, (10) ma_id, (11) mi_id, (12) secText, (13) client-ip, y (14)parámetros G_id en selectintro.asp; (15) sitebid, (16) secText, (17) adv_code, y (18) parámetros client-ip en advcount.asp; (19) sitebid, (20) secText, (21) Grp_Code, (22) _method, y (23) parámetros client-ip en advview.asp; y (24) sitebid, (25) secText, (26) newsId, y (27) parámetros client-ip en dis_new-f.asp.

Publication Date Dec. 3, 2009, 2:30 a.m.
Registration Date Jan. 29, 2021, 1:26 p.m.
Last Update April 23, 2026, 9:35 a.m.
Affected software configurations
Configuration1 or higher or less more than less than
cpe:2.3:a:eshopbuilder:eshopbuilde_cms:*:*:*:*:*:*:*:*
Related information, measures and tools
Common Vulnerabilities List