PHP-Fusion 'submit.php' SQL Injection Vulnerability
BID:28855
Info
PHP-Fusion 'submit.php' SQL Injection Vulnerability
| Bugtraq ID: | 28855 |
| Class: | Input Validation Error |
| CVE: |
CVE-2008-1918 |
| Remote: | Yes |
| Local: | No |
| Published: | Apr 19 2008 12:00AM |
| Updated: | May 07 2015 05:29PM |
| Credit: | The:Paradox |
| Vulnerable: |
PHP-Fusion PHP_Fusion 7.0.2 PHP-Fusion PHP_Fusion 7.0.1 PHP-Fusion PHP_Fusion 6.1.4 PHP-Fusion PHP-Fusion 6.1.5 PHP-Fusion PHP-Fusion 6.0.307 PHP-Fusion PHP-Fusion 6.0.204 PHP-Fusion PHP-Fusion 6.0.110 PHP-Fusion PHP-Fusion 6.0.109 PHP-Fusion PHP-Fusion 6.0.107 PHP-Fusion PHP-Fusion 6.0.105 PHP-Fusion PHP-Fusion 6.0 306 PHP-Fusion PHP-Fusion 6.0 304 PHP-Fusion PHP-Fusion 6.0 303 PHP-Fusion PHP-Fusion 6.0 0.3 PHP-Fusion PHP-Fusion 6.0 .206 PHP-Fusion PHP-Fusion 6.0 .106 PHP-Fusion PHP-Fusion 6.01.10 |
| Not Vulnerable: |
PHP-Fusion PHP_Fusion 7.0.3 |
Discussion
PHP-Fusion 'submit.php' SQL Injection Vulnerability
PHP-Fusion is prone to an SQL-injection vulnerability because it fails to sufficiently sanitize user-supplied data before using it in an SQL query.
Exploiting this issue could allow an attacker to compromise the application, access or modify data, or exploit latent vulnerabilities in the underlying database.
PHP-Fusion 6.00.307 and 7.0.2 are vulnerable to this issue; other versions may also be affected.
PHP-Fusion is prone to an SQL-injection vulnerability because it fails to sufficiently sanitize user-supplied data before using it in an SQL query.
Exploiting this issue could allow an attacker to compromise the application, access or modify data, or exploit latent vulnerabilities in the underlying database.
PHP-Fusion 6.00.307 and 7.0.2 are vulnerable to this issue; other versions may also be affected.
Exploit / POC
PHP-Fusion 'submit.php' SQL Injection Vulnerability
The following exploit code is available:
The following exploit code is available:
Solution / Fix
PHP-Fusion 'submit.php' SQL Injection Vulnerability
Solution:
The vendor has released a fix to address the issue. Please see the references for more information.
PHP-Fusion PHP_Fusion 7.0.2
Solution:
The vendor has released a fix to address the issue. Please see the references for more information.
PHP-Fusion PHP_Fusion 7.0.2
-
PHP-Fusion 7-00-3_update.zip
http://jaist.dl.sourceforge.net/sourceforge/php-fusion/7-00-3_update.z ip
References
PHP-Fusion 'submit.php' SQL Injection Vulnerability
References:
References:
- PHP-Fusion Download page (PHP-Fusion)
- PHP-Fusion Homepage (PHP-Fusion)