Vulnerabilidad en PHP Address Book (CVE-2013-0135)
Gravedad CVSS v2.0:
ALTA
Tipo:
CWE-89
Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
09/04/2013
Última modificación:
11/04/2025
Descripción
Múltiples vulnerabilidades de inyección SQL en PHP Address Book v8.2.5 permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro id en (1) addressbook/register/delete_user.php, (2) addressbook/register/edit_user.php, o (3) addressbook/register/edit_user_save.php; el parámetro email en (4) addressbook/register/edit_user_save.php, (5) addressbook/register/reset_password.php, (6) addressbook/register/reset_password_save.php, o (7) addressbook/register/user_add_save.php; el parámetro username en (8) addressbook/register/checklogin.php or (9) addressbook/register/reset_password_save.php; los parámetros (10) lastname, (11) firstname, (12) phone, (13) permissions, o (14) notes en addressbook/register/edit_user_save.php; el parámetro (15) q en addressbook/register/admin_index.php; el parámetro (16) site en addressbook/register/linktick.php; el parámetro (17) password en addressbook/register/reset_password.php; el parámetro (18) password_hint en addressbook/register/reset_password_save.php; el parámetro (19) var en addressbook/register/traffic.php; o la cookie (20) BasicLogin en addressbook/register/router.php
Impacto
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:chatelao:php_address_book:8.2.5:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://packetstormsecurity.com/files/129789/PHP-Address-Book-Cross-Site-Scripting-SQL-Injection.html
- http://www.acadion.nl/labs/advisory/20130203-phpaddressbook.html
- http://www.kb.cert.org/vuls/id/183692
- https://exchange.xforce.ibmcloud.com/vulnerabilities/99623
- http://packetstormsecurity.com/files/129789/PHP-Address-Book-Cross-Site-Scripting-SQL-Injection.html
- http://www.acadion.nl/labs/advisory/20130203-phpaddressbook.html
- http://www.kb.cert.org/vuls/id/183692
- https://exchange.xforce.ibmcloud.com/vulnerabilities/99623