{"api_version":"1","generated_at":"2026-07-23T06:48:16+00:00","cve":"CVE-2002-1499","urls":{"html":"https://cve.report/CVE-2002-1499","api":"https://cve.report/api/cve/CVE-2002-1499.json","docs":"https://cve.report/api","cve_org":"https://www.cve.org/CVERecord?id=CVE-2002-1499","nvd":"https://nvd.nist.gov/vuln/detail/CVE-2002-1499"},"summary":{"title":"CVE-2002-1499","description":"Multiple SQL injection vulnerabilities in FactoSystem CMS allows remote attackers to perform unauthorized database actions via (1) the authornumber parameter in author.asp, (2) the discussblurbid parameter in discuss.asp, (3) the name parameter in holdcomment.asp, and (4) the email parameter in holdcomment.asp.","state":"PUBLISHED","assigner":"mitre","published_at":"2003-04-02 05:00:00","updated_at":"2025-04-03 01:03:51"},"problem_types":["NVD-CWE-Other","n/a"],"metrics":[{"version":"2.0","source":"nvd@nist.gov","type":"Primary","score":"7.5","severity":"","vector":"AV:N/AC:L/Au:N/C:P/I:P/A:P","data":{"version":"2.0","vectorString":"AV:N/AC:L/Au:N/C:P/I:P/A:P","baseScore":7.5,"accessVector":"NETWORK","accessComplexity":"LOW","authentication":"NONE","confidentialityImpact":"PARTIAL","integrityImpact":"PARTIAL","availabilityImpact":"PARTIAL"}}],"references":[{"url":"http://online.securityfocus.com/archive/1/290021","name":"http://online.securityfocus.com/archive/1/290021","refsource":"af854a3a-2127-422b-91ae-364da2661108","tags":["Exploit","Vendor Advisory"],"title":"SecurityFocus HOME Mailing List: BugTraq","mime":"text/html","httpstatus":"-1","archivestatus":"200"},{"url":"http://www.securityfocus.com/bid/5600","name":"http://www.securityfocus.com/bid/5600","refsource":"af854a3a-2127-422b-91ae-364da2661108","tags":["Exploit","Vendor Advisory"],"title":"FactoSystem Weblog Multiple SQL Injection Vulnerabilities","mime":"text/html","httpstatus":"200","archivestatus":"0"},{"url":"http://archives.neohapsis.com/archives/vulnwatch/2002-q3/0097.html","name":"http://archives.neohapsis.com/archives/vulnwatch/2002-q3/0097.html","refsource":"af854a3a-2127-422b-91ae-364da2661108","tags":[],"title":"Neohapsis Archives - VulnWatch - [VulnWatch] FactoSystem CMS Contains Multiple Vulnerabilities - From mattmurphy_at_kc.rr.com","mime":"text/html","httpstatus":"-1","archivestatus":"200"},{"url":"http://sourceforge.net/tracker/index.php?func=detail&aid=602711&group_id=12668&atid=112668","name":"http://sourceforge.net/tracker/index.php?func=detail&aid=602711&group_id=12668&atid=112668","refsource":"af854a3a-2127-422b-91ae-364da2661108","tags":[],"title":"FactoSystem Weblog (ASP based) / Bugs / #7 SQL Injection Vulnerabilities","mime":"text/html","httpstatus":"200","archivestatus":"200"},{"url":"http://www.iss.net/security_center/static/10000.php","name":"http://www.iss.net/security_center/static/10000.php","refsource":"af854a3a-2127-422b-91ae-364da2661108","tags":["Vendor Advisory"],"title":"ISS X-Force Database: factosystem-asp-sql-injection (10000): FactoSystem multiple ASP SQL injection","mime":"text/html","httpstatus":"-1","archivestatus":"200"},{"url":"https://www.cve.org/CVERecord?id=CVE-2002-1499","name":"CVE Program record","refsource":"CVE.ORG","tags":["canonical"]},{"url":"https://nvd.nist.gov/vuln/detail/CVE-2002-1499","name":"NVD vulnerability detail","refsource":"NVD","tags":["canonical","analysis"]}],"affected":[{"source":"CNA","vendor":"n/a","product":"n/a","version":"affected n/a","platforms":[]}],"timeline":[],"solutions":[],"workarounds":[],"exploits":[],"credits":[],"nvd_cpes":[{"cve_year":"2002","cve_id":"1499","vulnerable":"1","versionEndIncluding":"","cpe1":"cpe","cpe2":"2.3","cpe3":"a","cpe4":"factosystem","cpe5":"factosystem_weblog","cpe6":"0.9b","cpe7":"*","cpe8":"*","cpe9":"*","cpe10":"*","cpe11":"*","cpe12":"*","cpe13":"*"},{"cve_year":"2002","cve_id":"1499","vulnerable":"1","versionEndIncluding":"","cpe1":"cpe","cpe2":"2.3","cpe3":"a","cpe4":"factosystem","cpe5":"factosystem_weblog","cpe6":"1.0_beta","cpe7":"*","cpe8":"*","cpe9":"*","cpe10":"*","cpe11":"*","cpe12":"*","cpe13":"*"},{"cve_year":"2002","cve_id":"1499","vulnerable":"1","versionEndIncluding":"","cpe1":"cpe","cpe2":"2.3","cpe3":"a","cpe4":"factosystem","cpe5":"factosystem_weblog","cpe6":"1.1_beta","cpe7":"*","cpe8":"*","cpe9":"*","cpe10":"*","cpe11":"*","cpe12":"*","cpe13":"*"}],"vendor_comments":[],"enrichments":{"kev":null,"epss":null,"legacy_qids":[]},"source_records":{"cve_program":{"containers":{"adp":[{"providerMetadata":{"dateUpdated":"2024-08-08T03:26:28.773Z","orgId":"af854a3a-2127-422b-91ae-364da2661108","shortName":"CVE"},"references":[{"name":"factosystem-asp-sql-injection(10000)","tags":["vdb-entry","x_refsource_XF","x_transferred"],"url":"http://www.iss.net/security_center/static/10000.php"},{"name":"5600","tags":["vdb-entry","x_refsource_BID","x_transferred"],"url":"http://www.securityfocus.com/bid/5600"},{"tags":["x_refsource_MISC","x_transferred"],"url":"http://sourceforge.net/tracker/index.php?func=detail&aid=602711&group_id=12668&atid=112668"},{"name":"20020830 FactoSystem CMS Contains Multiple Vulnerabilities","tags":["mailing-list","x_refsource_VULNWATCH","x_transferred"],"url":"http://archives.neohapsis.com/archives/vulnwatch/2002-q3/0097.html"},{"name":"20020831 FactoSystem CMS Contains Multiple Vulnerabilities","tags":["mailing-list","x_refsource_BUGTRAQ","x_transferred"],"url":"http://online.securityfocus.com/archive/1/290021"}],"title":"CVE Program Container"}],"cna":{"affected":[{"product":"n/a","vendor":"n/a","versions":[{"status":"affected","version":"n/a"}]}],"datePublic":"2002-08-30T00:00:00.000Z","descriptions":[{"lang":"en","value":"Multiple SQL injection vulnerabilities in FactoSystem CMS allows remote attackers to perform unauthorized database actions via (1) the authornumber parameter in author.asp, (2) the discussblurbid parameter in discuss.asp, (3) the name parameter in holdcomment.asp, and (4) the email parameter in holdcomment.asp."}],"problemTypes":[{"descriptions":[{"description":"n/a","lang":"en","type":"text"}]}],"providerMetadata":{"dateUpdated":"2003-03-21T10:00:00.000Z","orgId":"8254265b-2729-46b6-b9e3-3dfca2d5bfca","shortName":"mitre"},"references":[{"name":"factosystem-asp-sql-injection(10000)","tags":["vdb-entry","x_refsource_XF"],"url":"http://www.iss.net/security_center/static/10000.php"},{"name":"5600","tags":["vdb-entry","x_refsource_BID"],"url":"http://www.securityfocus.com/bid/5600"},{"tags":["x_refsource_MISC"],"url":"http://sourceforge.net/tracker/index.php?func=detail&aid=602711&group_id=12668&atid=112668"},{"name":"20020830 FactoSystem CMS Contains Multiple Vulnerabilities","tags":["mailing-list","x_refsource_VULNWATCH"],"url":"http://archives.neohapsis.com/archives/vulnwatch/2002-q3/0097.html"},{"name":"20020831 FactoSystem CMS Contains Multiple Vulnerabilities","tags":["mailing-list","x_refsource_BUGTRAQ"],"url":"http://online.securityfocus.com/archive/1/290021"}],"x_legacyV4Record":{"CVE_data_meta":{"ASSIGNER":"cve@mitre.org","ID":"CVE-2002-1499","STATE":"PUBLIC"},"affects":{"vendor":{"vendor_data":[{"product":{"product_data":[{"product_name":"n/a","version":{"version_data":[{"version_value":"n/a"}]}}]},"vendor_name":"n/a"}]}},"data_format":"MITRE","data_type":"CVE","data_version":"4.0","description":{"description_data":[{"lang":"eng","value":"Multiple SQL injection vulnerabilities in FactoSystem CMS allows remote attackers to perform unauthorized database actions via (1) the authornumber parameter in author.asp, (2) the discussblurbid parameter in discuss.asp, (3) the name parameter in holdcomment.asp, and (4) the email parameter in holdcomment.asp."}]},"problemtype":{"problemtype_data":[{"description":[{"lang":"eng","value":"n/a"}]}]},"references":{"reference_data":[{"name":"factosystem-asp-sql-injection(10000)","refsource":"XF","url":"http://www.iss.net/security_center/static/10000.php"},{"name":"5600","refsource":"BID","url":"http://www.securityfocus.com/bid/5600"},{"name":"http://sourceforge.net/tracker/index.php?func=detail&aid=602711&group_id=12668&atid=112668","refsource":"MISC","url":"http://sourceforge.net/tracker/index.php?func=detail&aid=602711&group_id=12668&atid=112668"},{"name":"20020830 FactoSystem CMS Contains Multiple Vulnerabilities","refsource":"VULNWATCH","url":"http://archives.neohapsis.com/archives/vulnwatch/2002-q3/0097.html"},{"name":"20020831 FactoSystem CMS Contains Multiple Vulnerabilities","refsource":"BUGTRAQ","url":"http://online.securityfocus.com/archive/1/290021"}]}}}},"cveMetadata":{"assignerOrgId":"8254265b-2729-46b6-b9e3-3dfca2d5bfca","assignerShortName":"mitre","cveId":"CVE-2002-1499","datePublished":"2003-03-18T05:00:00.000Z","dateReserved":"2003-02-05T00:00:00.000Z","dateUpdated":"2024-08-08T03:26:28.773Z","state":"PUBLISHED"},"dataType":"CVE_RECORD","dataVersion":"5.1"},"nvd":{"publishedDate":"2003-04-02 05:00:00","lastModifiedDate":"2025-04-03 01:03:51","problem_types":["NVD-CWE-Other","n/a"],"metrics":{"cvssMetricV2":[{"source":"nvd@nist.gov","type":"Primary","cvssData":{"version":"2.0","vectorString":"AV:N/AC:L/Au:N/C:P/I:P/A:P","baseScore":7.5,"accessVector":"NETWORK","accessComplexity":"LOW","authentication":"NONE","confidentialityImpact":"PARTIAL","integrityImpact":"PARTIAL","availabilityImpact":"PARTIAL"},"baseSeverity":"HIGH","exploitabilityScore":10,"impactScore":6.4,"acInsufInfo":false,"obtainAllPrivilege":false,"obtainUserPrivilege":true,"obtainOtherPrivilege":false,"userInteractionRequired":false}]},"configurations":[{"nodes":[{"operator":"OR","negate":false,"cpeMatch":[{"vulnerable":true,"criteria":"cpe:2.3:a:factosystem:factosystem_weblog:0.9b:*:*:*:*:*:*:*","matchCriteriaId":"28DE2021-421E-43DB-AC40-42250B80C4B3"},{"vulnerable":true,"criteria":"cpe:2.3:a:factosystem:factosystem_weblog:1.0_beta:*:*:*:*:*:*:*","matchCriteriaId":"D22DB23C-1B4D-4E13-8FF6-698477D93FD8"},{"vulnerable":true,"criteria":"cpe:2.3:a:factosystem:factosystem_weblog:1.1_beta:*:*:*:*:*:*:*","matchCriteriaId":"A9811AF8-D769-473A-98ED-6A30E199C734"}]}]}]},"legacy_mitre":{"record":{"CveYear":"2002","CveId":"1499","Ordinal":"1","Title":"CVE-2002-1499","CVE":"CVE-2002-1499","Year":"2002"},"notes":[{"CveYear":"2002","CveId":"1499","Ordinal":"1","NoteData":"Multiple SQL injection vulnerabilities in FactoSystem CMS allows remote attackers to perform unauthorized database actions via (1) the authornumber parameter in author.asp, (2) the discussblurbid parameter in discuss.asp, (3) the name parameter in holdcomment.asp, and (4) the email parameter in holdcomment.asp.","Type":"Description","Title":"CVE-2002-1499"},{"CveYear":"2002","CveId":"1499","Ordinal":"2","NoteData":"2003-03-18","Type":"Other","Title":"Published"},{"CveYear":"2002","CveId":"1499","Ordinal":"3","NoteData":"2003-03-21","Type":"Other","Title":"Modified"}]}}}