OneOrZero Helpdesk TUpdate.PHP SQL Injection Vulnerability
BID:7609
Info
OneOrZero Helpdesk TUpdate.PHP SQL Injection Vulnerability
| Bugtraq ID: | 7609 |
| Class: | Input Validation Error |
| CVE: | |
| Remote: | Yes |
| Local: | No |
| Published: | May 15 2003 12:00AM |
| Updated: | May 15 2003 12:00AM |
| Credit: | Discovery of this vulnerability has been credited to "Frog Man" <[email protected]>. |
| Vulnerable: |
OneOrZero Helpdesk 1.4 rc4 |
| Not Vulnerable: | |
Discussion
OneOrZero Helpdesk TUpdate.PHP SQL Injection Vulnerability
An SQL injection issue has been reported to affect OneOrZero Helpdesk. The error presents itself in a OneOrZero Helpdesk script that fails to sufficiently sanitize user-supplied input before including it in SQL queries.
Successful exploitation could result in compromise of the OneOrZero Helpdesk site integrity.
An SQL injection issue has been reported to affect OneOrZero Helpdesk. The error presents itself in a OneOrZero Helpdesk script that fails to sufficiently sanitize user-supplied input before including it in SQL queries.
Successful exploitation could result in compromise of the OneOrZero Helpdesk site integrity.
Exploit / POC
OneOrZero Helpdesk TUpdate.PHP SQL Injection Vulnerability
The following proof of concept has been supplied:
http://www.example.com/supporter/tupdate.php?groupid=change&sg=groupid,description=char(97,98,99,100)&id=10
The following proof of concept has been supplied:
http://www.example.com/supporter/tupdate.php?groupid=change&sg=groupid,description=char(97,98,99,100)&id=10
Solution / Fix
OneOrZero Helpdesk TUpdate.PHP SQL Injection Vulnerability
Solution:
Currently we are not aware of any vendor-supplied patches for this issue. If you feel we are in error or are aware of more recent information, please mail us at: [email protected] <mailto:[email protected]>.
Solution:
Currently we are not aware of any vendor-supplied patches for this issue. If you feel we are in error or are aware of more recent information, please mail us at: [email protected] <mailto:[email protected]>.
References
OneOrZero Helpdesk TUpdate.PHP SQL Injection Vulnerability
References:
References:
- OneOrZero Helpdesk Homepage (OneOrZero)
- OneOrZero Security Problems (PHP) ("Frog Man"
)