Slashcode Slash 'Environment.pm' Multiple Input Validation Vulnerabilities
BID:29548
Info
Slashcode Slash 'Environment.pm' Multiple Input Validation Vulnerabilities
| Bugtraq ID: | 29548 |
| Class: | Input Validation Error |
| CVE: |
CVE-2008-2231 CVE-2008-2553 |
| Remote: | Yes |
| Local: | No |
| Published: | Jan 07 2008 12:00AM |
| Updated: | Sep 02 2008 05:05PM |
| Credit: | blackybr discovered the SQL-injection issue, the vendor disclosed the cross-site scripting issue. |
| Vulnerable: |
Slashcode Slashcode 2.2.6 Slashcode Slashcode 2.2.5 Slashcode Slashcode 2.2.4 Slashcode Slashcode 2.2.3 Slashcode Slashcode 2.2.2 Slashcode Slashcode 2.2.1 Slashcode Slashcode 2.2 Slashcode Slashcode 2.1.1 Slashcode Slashcode 2.1 Slashcode Slashcode 2.0 Slashcode Slashcode 1.0.8 Debian Linux 4.0 sparc Debian Linux 4.0 s/390 Debian Linux 4.0 powerpc Debian Linux 4.0 mipsel Debian Linux 4.0 mips Debian Linux 4.0 m68k Debian Linux 4.0 ia-64 Debian Linux 4.0 ia-32 Debian Linux 4.0 hppa Debian Linux 4.0 arm Debian Linux 4.0 amd64 Debian Linux 4.0 alpha Debian Linux 4.0 |
| Not Vulnerable: | |
Discussion
Slashcode Slash 'Environment.pm' Multiple Input Validation Vulnerabilities
Slash is prone to multiple input-validation vulnerabilities, including an SQL-injection issue and a cross-site scripting issue, because it fails to sufficiently sanitize user-supplied data.
Exploiting these issues could allow an attacker to steal cookie-based authentication credentials, compromise the application, access or modify data, or exploit latent vulnerabilities in the underlying database.
Slash 2.2.6 and prior versions are vulnerable.
Slash is prone to multiple input-validation vulnerabilities, including an SQL-injection issue and a cross-site scripting issue, because it fails to sufficiently sanitize user-supplied data.
Exploiting these issues could allow an attacker to steal cookie-based authentication credentials, compromise the application, access or modify data, or exploit latent vulnerabilities in the underlying database.
Slash 2.2.6 and prior versions are vulnerable.
Exploit / POC
Slashcode Slash 'Environment.pm' Multiple Input Validation Vulnerabilities
An attacker can exploit these issues via a browser. To exploit a cross-site scripting vulnerability, the attacker must entice a victim to follow a malicious URI.
An attacker can exploit these issues via a browser. To exploit a cross-site scripting vulnerability, the attacker must entice a victim to follow a malicious URI.
Solution / Fix
Slashcode Slash 'Environment.pm' Multiple Input Validation Vulnerabilities
Solution:
The vendor has released a patch. Please see the references for more information.
Debian Linux 4.0 amd64
Debian Linux 4.0 ia-32
Debian Linux 4.0 arm
Debian Linux 4.0 hppa
Debian Linux 4.0 sparc
Debian Linux 4.0 s/390
Debian Linux 4.0 powerpc
Debian Linux 4.0 alpha
Debian Linux 4.0 mipsel
Debian Linux 4.0 ia-64
Debian Linux 4.0 mips
Slashcode Slashcode 1.0.8
Slashcode Slashcode 2.0
Slashcode Slashcode 2.1
Slashcode Slashcode 2.1.1
Slashcode Slashcode 2.2
Slashcode Slashcode 2.2.1
Slashcode Slashcode 2.2.2
Slashcode Slashcode 2.2.3
Slashcode Slashcode 2.2.4
Slashcode Slashcode 2.2.5
Slashcode Slashcode 2.2.6
Solution:
The vendor has released a patch. Please see the references for more information.
Debian Linux 4.0 amd64
-
Debian slash_2.2.6-8etch1_amd64.deb
http://security.debian.org/pool/updates/main/s/slash/slash_2.2.6-8etch 1_amd64.deb
Debian Linux 4.0 ia-32
-
Debian slash_2.2.6-8etch1_i386.deb
http://security.debian.org/pool/updates/main/s/slash/slash_2.2.6-8etch 1_i386.deb
Debian Linux 4.0 arm
-
Debian slash_2.2.6-8etch1_arm.deb
http://security.debian.org/pool/updates/main/s/slash/slash_2.2.6-8etch 1_arm.deb
Debian Linux 4.0 hppa
-
Debian slash_2.2.6-8etch1_hppa.deb
http://security.debian.org/pool/updates/main/s/slash/slash_2.2.6-8etch 1_hppa.deb
Debian Linux 4.0 sparc
-
Debian slash_2.2.6-8etch1_sparc.deb
http://security.debian.org/pool/updates/main/s/slash/slash_2.2.6-8etch 1_sparc.deb
Debian Linux 4.0 s/390
-
Debian slash_2.2.6-8etch1_s390.deb
http://security.debian.org/pool/updates/main/s/slash/slash_2.2.6-8etch 1_s390.deb
Debian Linux 4.0 powerpc
-
Debian slash_2.2.6-8etch1_powerpc.deb
http://security.debian.org/pool/updates/main/s/slash/slash_2.2.6-8etch 1_powerpc.deb
Debian Linux 4.0 alpha
-
Debian slash_2.2.6-8etch1_alpha.deb
http://security.debian.org/pool/updates/main/s/slash/slash_2.2.6-8etch 1_alpha.deb
Debian Linux 4.0 mipsel
-
Debian slash_2.2.6-8etch1_mipsel.deb
http://security.debian.org/pool/updates/main/s/slash/slash_2.2.6-8etch 1_mipsel.deb
Debian Linux 4.0 ia-64
-
Debian slash_2.2.6-8etch1_ia64.deb
http://security.debian.org/pool/updates/main/s/slash/slash_2.2.6-8etch 1_ia64.deb
Debian Linux 4.0 mips
-
Debian slash_2.2.6-8etch1_mips.deb
http://security.debian.org/pool/updates/main/s/slash/slash_2.2.6-8etch 1_mips.deb
Slashcode Slashcode 1.0.8
-
Slashcode Environment.pm Revision 1.225
http://slashcode.cvs.sourceforge.net/slashcode/slash/Slash/Utility/Env ironment/Environment.pm?r1=1.223&r2=1.225&view=patch
Slashcode Slashcode 2.0
-
Slashcode Environment.pm Revision 1.225
http://slashcode.cvs.sourceforge.net/slashcode/slash/Slash/Utility/Env ironment/Environment.pm?r1=1.223&r2=1.225&view=patch
Slashcode Slashcode 2.1
-
Slashcode Environment.pm Revision 1.225
http://slashcode.cvs.sourceforge.net/slashcode/slash/Slash/Utility/Env ironment/Environment.pm?r1=1.223&r2=1.225&view=patch
Slashcode Slashcode 2.1.1
-
Slashcode Environment.pm Revision 1.225
http://slashcode.cvs.sourceforge.net/slashcode/slash/Slash/Utility/Env ironment/Environment.pm?r1=1.223&r2=1.225&view=patch
Slashcode Slashcode 2.2
-
Slashcode Environment.pm Revision 1.225
http://slashcode.cvs.sourceforge.net/slashcode/slash/Slash/Utility/Env ironment/Environment.pm?r1=1.223&r2=1.225&view=patch
Slashcode Slashcode 2.2.1
-
Slashcode Environment.pm Revision 1.225
http://slashcode.cvs.sourceforge.net/slashcode/slash/Slash/Utility/Env ironment/Environment.pm?r1=1.223&r2=1.225&view=patch
Slashcode Slashcode 2.2.2
-
Slashcode Environment.pm Revision 1.225
http://slashcode.cvs.sourceforge.net/slashcode/slash/Slash/Utility/Env ironment/Environment.pm?r1=1.223&r2=1.225&view=patch
Slashcode Slashcode 2.2.3
-
Slashcode Environment.pm Revision 1.225
http://slashcode.cvs.sourceforge.net/slashcode/slash/Slash/Utility/Env ironment/Environment.pm?r1=1.223&r2=1.225&view=patch
Slashcode Slashcode 2.2.4
-
Slashcode Environment.pm Revision 1.225
http://slashcode.cvs.sourceforge.net/slashcode/slash/Slash/Utility/Env ironment/Environment.pm?r1=1.223&r2=1.225&view=patch
Slashcode Slashcode 2.2.5
-
Slashcode Environment.pm Revision 1.225
http://slashcode.cvs.sourceforge.net/slashcode/slash/Slash/Utility/Env ironment/Environment.pm?r1=1.223&r2=1.225&view=patch
Slashcode Slashcode 2.2.6
-
Slashcode Environment.pm Revision 1.225
http://slashcode.cvs.sourceforge.net/slashcode/slash/Slash/Utility/Env ironment/Environment.pm?r1=1.223&r2=1.225&view=patch
References
Slashcode Slash 'Environment.pm' Multiple Input Validation Vulnerabilities
References:
References: