'mod_auth_mysql' Package Multibyte Character Encoding SQL Injection Vulnerability
BID:33392
Info
'mod_auth_mysql' Package Multibyte Character Encoding SQL Injection Vulnerability
| Bugtraq ID: | 33392 |
| Class: | Input Validation Error |
| CVE: |
CVE-2008-2384 |
| Remote: | Yes |
| Local: | No |
| Published: | Jan 21 2009 12:00AM |
| Updated: | Apr 13 2015 08:36PM |
| Credit: | Martin Joey Schulze |
| Vulnerable: |
RedHat Enterprise Linux Desktop Workstation 5 client Red Hat Enterprise Linux Workstation 6 Red Hat Enterprise Linux Server 6 Red Hat Enterprise Linux 5 Server mod_auth_mysql mod_auth_mysql 3.0 Mandriva Linux Mandrake 2009.0 x86_64 Mandriva Linux Mandrake 2009.0 Mandriva Linux Mandrake 2008.1 x86_64 Mandriva Linux Mandrake 2008.1 Mandriva Linux Mandrake 2008.0 x86_64 Mandriva Linux Mandrake 2008.0 MandrakeSoft Corporate Server 4.0 x86_64 MandrakeSoft Corporate Server 4.0 Debian Linux 4.0 sparc Debian Linux 4.0 s/390 Debian Linux 4.0 powerpc Debian Linux 4.0 mipsel Debian Linux 4.0 mips Debian Linux 4.0 m68k Debian Linux 4.0 ia-64 Debian Linux 4.0 ia-32 Debian Linux 4.0 hppa Debian Linux 4.0 arm Debian Linux 4.0 amd64 Debian Linux 4.0 alpha Debian Linux 4.0 Debian libapache2-mod-auth-mysql 4.3.9-9 |
| Not Vulnerable: | |
Discussion
'mod_auth_mysql' Package Multibyte Character Encoding SQL Injection Vulnerability
The 'mod_auth_mysql' module is prone to an SQL-injection vulnerability because it fails to sufficiently sanitize user-supplied data before using it in an SQL query.
Exploiting this issue could allow an attacker to compromise the application, access or modify data, or exploit latent vulnerabilities in the underlying database.
The 'mod_auth_mysql' module is prone to an SQL-injection vulnerability because it fails to sufficiently sanitize user-supplied data before using it in an SQL query.
Exploiting this issue could allow an attacker to compromise the application, access or modify data, or exploit latent vulnerabilities in the underlying database.
Exploit / POC
'mod_auth_mysql' Package Multibyte Character Encoding SQL Injection Vulnerability
Attackers can exploit this issue via a browser.
Attackers can exploit this issue via a browser.
Solution / Fix
'mod_auth_mysql' Package Multibyte Character Encoding SQL Injection Vulnerability
Solution:
Updates are available. Please see the references for more information.
Mandriva Linux Mandrake 2008.1 x86_64
Mandriva Linux Mandrake 2008.1
Mandriva Linux Mandrake 2009.0
MandrakeSoft Corporate Server 4.0
Mandriva Linux Mandrake 2009.0 x86_64
Mandriva Linux Mandrake 2008.0 x86_64
Mandriva Linux Mandrake 2008.0
MandrakeSoft Corporate Server 4.0 x86_64
Solution:
Updates are available. Please see the references for more information.
Mandriva Linux Mandrake 2008.1 x86_64
-
Mandriva apache-mod_auth_mysql-3.0.0-15.1mdv2008.1.x86_64.rpm
http://www.mandriva.com/en/download/
Mandriva Linux Mandrake 2008.1
-
Mandriva apache-mod_auth_mysql-3.0.0-15.1mdv2008.1.i586.rpm
http://www.mandriva.com/en/download/
Mandriva Linux Mandrake 2009.0
-
Mandriva apache-mod_auth_mysql-3.0.0-17.1mdv2009.0.i586.rpm
http://www.mandriva.com/en/download/
MandrakeSoft Corporate Server 4.0
-
Mandriva apache-mod_auth_mysql-3.0.0-5.1.20060mlcs4.i586.rpm
http://www.mandriva.com/en/download/
Mandriva Linux Mandrake 2009.0 x86_64
-
Mandriva apache-mod_auth_mysql-3.0.0-17.1mdv2009.0.x86_64.rpm
http://www.mandriva.com/en/download/
Mandriva Linux Mandrake 2008.0 x86_64
-
Mandriva apache-mod_auth_mysql-3.0.0-13.1mdv2008.0.x86_64.rpm
http://www.mandriva.com/en/download/
Mandriva Linux Mandrake 2008.0
-
Mandriva apache-mod_auth_mysql-3.0.0-13.1mdv2008.0.i586.rpm
http://www.mandriva.com/en/download/
MandrakeSoft Corporate Server 4.0 x86_64
-
Mandriva apache-mod_auth_mysql-3.0.0-5.1.20060mlcs4.x86_64.rpm
http://www.mandriva.com/en/download/
References
'mod_auth_mysql' Package Multibyte Character Encoding SQL Injection Vulnerability
References:
References:
- Debian Homepage (Debian)
- mod-auth-mysql: SQL injection (Steffen Joeris)