Показать сообщение отдельно

HLstatsX v 1.00 - Final (SQL-inj)
  #5  
Старый 17.12.2005, 13:23
max_pain89
Постоянный
Регистрация: 11.12.2004
Сообщений: 592
Провел на форуме:
2260903

Репутация: 345


По умолчанию HLstatsX v 1.00 - Final (SQL-inj)

======================# Продукт: #=======================


HLstatsX - Realtime player statistics
http://www.hlstatsx.com/
http://www.hlstatsx.com/downloads/HLstatsX_V1.00.zip


===================# Уязвимые версии: #===================

HLstatsX >= 1.00 Final

=======================# Описание: #======================

Скрипт playerinfo.inc вообще не фильтрует параметр
$killLimit, который присутствует в 2 SQL-запросах.

Это может быть использовано для удаленной SQL-инъеккции.

hlstats.php?mode=playerinfo&player=1&killLimit=[SQL]

======================# Интересно: #======================

Интересно то, что при выводе ошибки синтакса запроса,
выводится host и username SQL-базы! Как они не догадались
пароль выводить?



Provided by max_pain89

Последний раз редактировалось max_pain89; 17.12.2005 в 13:26..
 
Ответить с цитированием