SecLists.Org | Full Disclosure на русском
Подписаться
Рекомендация по безопасности: Удаленное выполнение кода с аутентификацией (SQL-инъекция второго порядка) в Lansweeper 12.2.1.0 (веб-отчеты 12.2.1.6) (Lansweeper)
Опубликовано disclosure через Fulldisclosure 17 августа. Команда Rubbish Research Team публично раскрывает уязвимость в Lansweeper 12.2.1.0 (веб-отчеты 12.2.1.6) (Lansweeper). Исследование опубликовано, и доступен proof-of-concept.Удаленное выполнение кода с аутентификацией (SQL-инъекция второго порядка) (CVSS 8.8, с аутентификацией)Lansweeper 12.2.1.0 содержит SQL-инъекцию второго порядка в консоли LicenseActions. Имя подсервера SQL Server, содержащее одинарную кавычку, сохраняется и позже конкатенируется...