CVE-2009-4155
概要

Multiple SQL injection vulnerabilities in Eshopbuilde CMS allow remote attackers to execute arbitrary SQL commands via the sitebid parameter to (1) home-f.asp and (2) opinions-f.asp; (3) sitebid, (4) id, (5) secText, (6) client-ip, and (7) G_id parameters to more-f.asp; (8) sitebid, (9) id, (10) ma_id, (11) mi_id, (12) secText, (13) client-ip, and (14) G_id parameters to selectintro.asp; (15) sitebid, (16) secText, (17) adv_code, and (18) client-ip parameters to advcount.asp; (19) sitebid, (20) secText, (21) Grp_Code, (22) _method, and (23) client-ip parameters to advview.asp; and (24) sitebid, (25) secText, (26) newsId, and (27) client-ip parameters to dis_new-f.asp.

公表日 2009年12月3日2:30
登録日 2021年1月29日13:26
最終更新日 2018年10月11日4:48
CVSS2.0 : HIGH
スコア 7.5
ベクター AV:N/AC:L/Au:N/C:P/I:P/A:P
攻撃元区分(AV) ネットワーク
攻撃条件の複雑さ(AC)
攻撃前の認証要否(Au) 不要
機密性への影響(C)
完全性への影響(I)
可用性への影響(A)
全ての特権を取得 いいえ
ユーザー権限を取得 いいえ
その他の権限を取得 いいえ
ユーザー操作が必要 いいえ
影響を受けるソフトウェアの構成
構成1 以上 以下 より上 未満
cpe:2.3:a:eshopbuilder:eshopbuilde_cms:*:*:*:*:*:*:*:*
関連情報、対策とツール
共通脆弱性一覧

JVN脆弱性情報
Eshopbuilde CMS における SQL インジェクションの脆弱性
タイトル Eshopbuilde CMS における SQL インジェクションの脆弱性
概要

Eshopbuilde CMS には、SQL インジェクションの脆弱性が存在します。

想定される影響 第三者により、以下のパラメータを介して、任意の SQL コマンドを実行される可能性があります。 (1) home-f.asp への sitebid パラメータ (2) opinions-f.asp への sitebid パラメータ (3) more-f.asp への sitebid パラメータ (4) more-f.asp への id パラメータ (5) more-f.asp への secText パラメータ (6) more-f.asp への client-ip パラメータ (7) more-f.asp への G_id パラメータ (8) selectintro.asp への sitebid パラメータ (9) selectintro.asp への id パラメータ (10) selectintro.asp への ma_id パラメータ (11) selectintro.asp への mi_id パラメータ (12) selectintro.asp への secText パラメータ (13) selectintro.asp への client-ip パラメータ (14) selectintro.asp への G_id パラメータ (15) advcount.asp への sitebid パラメータ (16) advcount.asp への secText パラメータ (17) advcount.asp への adv_code パラメータ (18) advcount.asp への client-ip パラメータ (19) advview.asp への sitebid パラメータ (20) advview.asp への secText パラメータ (21) advview.asp への Grp_Code パラメータ (22) advview.asp への _method パラメータ (23) advview.asp への client-ip パラメータ (24) dis_new-f.asp への sitebid パラメータ (25) dis_new-f.asp への secText パラメータ (26) dis_new-f.asp への newsId パラメータ (27) dis_new-f.asp への client-ip パラメータ
対策

ベンダ情報および参考情報を参照して適切な対策を実施してください。

公表日 2009年12月2日0:00
登録日 2012年6月26日16:18
最終更新日 2012年6月26日16:18
影響を受けるシステム
eshopbuilder
eshopbuilde cms 
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
変更履歴
No 変更内容 変更日
0 [2012年06月26日]
  掲載
2018年2月17日10:37