Site@School 'index.php' Cross Site Scripting and SQL Injection Vulnerabilities
BID:50195
Info
Site@School 'index.php' Cross Site Scripting and SQL Injection Vulnerabilities
| Bugtraq ID: | 50195 |
| Class: | Input Validation Error |
| CVE: | |
| Remote: | Yes |
| Local: | No |
| Published: | Oct 18 2011 12:00AM |
| Updated: | Oct 18 2011 12:00AM |
| Credit: | Stefan Schurtz |
| Vulnerable: |
Site@School Site@School 2.4.10 |
| Not Vulnerable: |
Website@School Website@School 0 |
Discussion
Site@School 'index.php' Cross Site Scripting and SQL Injection Vulnerabilities
Site@School is prone to multiple SQL-injection and cross-site scripting vulnerabilities.
Exploiting these issues could allow an attacker to steal cookie-based authentication credentials, compromise the application, access or modify data, or exploit latent vulnerabilities in the underlying database.
Site@School is prone to multiple SQL-injection and cross-site scripting vulnerabilities.
Exploiting these issues could allow an attacker to steal cookie-based authentication credentials, compromise the application, access or modify data, or exploit latent vulnerabilities in the underlying database.
Exploit / POC
Site@School 'index.php' Cross Site Scripting and SQL Injection Vulnerabilities
An attacker can exploit these issues via a browser. To exploit cross-site scripting issues, the attacker must entice an unsuspecting victim to follow a malicious URI.
The following example URIs are available:
An attacker can exploit these issues via a browser. To exploit cross-site scripting issues, the attacker must entice an unsuspecting victim to follow a malicious URI.
The following example URIs are available:
Solution / Fix
Site@School 'index.php' Cross Site Scripting and SQL Injection Vulnerabilities
Solution:
Updates are available. Please see the references for details.
Solution:
Updates are available. Please see the references for details.
References
Site@School 'index.php' Cross Site Scripting and SQL Injection Vulnerabilities
References:
References:
- Site@School 2.4.10 SQL Injection & XSS vulnerabilities (Stefan Schurtz)
- Site@School Home Page (Site@School)