Ikonboard Multiple Remote SQL Injection Vulnerabilities
BID:11982
Info
Ikonboard Multiple Remote SQL Injection Vulnerabilities
| Bugtraq ID: | 11982 |
| Class: | Input Validation Error |
| CVE: | |
| Remote: | Yes |
| Local: | No |
| Published: | Dec 16 2004 12:00AM |
| Updated: | Dec 16 2004 12:00AM |
| Credit: | This issue was revealed using the MaxPatrol scanner application. |
| Vulnerable: |
Ikonboard.com ikonboard 3.1.2 a Ikonboard.com ikonboard 3.1.1 Ikonboard.com ikonboard 3.0 .1 |
| Not Vulnerable: | |
Discussion
Ikonboard Multiple Remote SQL Injection Vulnerabilities
Multiple remote SQL injection vulnerabilities reportedly affect Ikonboard. These issues are due to a failure of the application to properly sanitize user-supplied input prior to including it in SQL queries.
An attacker may exploit these issues to manipulate SQL queries to the underlying database. This may facilitate theft of sensitive information, potentially including authentication credentials, and data corruption.
Multiple remote SQL injection vulnerabilities reportedly affect Ikonboard. These issues are due to a failure of the application to properly sanitize user-supplied input prior to including it in SQL queries.
An attacker may exploit these issues to manipulate SQL queries to the underlying database. This may facilitate theft of sensitive information, potentially including authentication credentials, and data corruption.
Exploit / POC
Ikonboard Multiple Remote SQL Injection Vulnerabilities
No exploit is required to leverage these issues. The following proof of concept exploits have been provided:
http://host/support/ikonboard.cgi?act=ST&f=27&t=13066&hl=nickname&st=[SQL_Syntax]
http://host/support/ikonboard.cgi?act=Search&CODE=01&keywords=[SQL_Syntax]&type=name&forums=all&search_in=all&prune=0
No exploit is required to leverage these issues. The following proof of concept exploits have been provided:
http://host/support/ikonboard.cgi?act=ST&f=27&t=13066&hl=nickname&st=[SQL_Syntax]
http://host/support/ikonboard.cgi?act=Search&CODE=01&keywords=[SQL_Syntax]&type=name&forums=all&search_in=all&prune=0
Solution / Fix
Ikonboard Multiple Remote SQL Injection Vulnerabilities
Solution:
The vendor has released a patch to address this vulnerability:
Ikonboard.com ikonboard 3.1.1
Ikonboard.com ikonboard 3.1.2 a
Solution:
The vendor has released a patch to address this vulnerability:
Ikonboard.com ikonboard 3.1.1
-
Ikonboard.com ikonboard 3.1.x Patch
http://forums.ikonboard.com/support/ikonboard.cgi?act=Attach;ID=167;f= 70;t=14725;p=74492
Ikonboard.com ikonboard 3.1.2 a
-
Ikonboard.com ikonboard 3.1.x Patch
http://forums.ikonboard.com/support/ikonboard.cgi?act=Attach;ID=167;f= 70;t=14725;p=74492
References
Ikonboard Multiple Remote SQL Injection Vulnerabilities
References:
References:
- Ikonboard Homepage (Ikonboard)
- [MaxPatrol] SQL-injection in Ikonboard 3.1.x (Alexander Anisimov
)