漏洞标题
N/A
漏洞描述信息
在AlegroCart 1.2.8 中存在多个 SQL 注入漏洞,允许远程管理员通过 (1) check_download 和 possibly (2) check_filename 函数中的下载参数或通过 (3) orderUpdate 函数中的 ref 参数执行任意的 SQL 命令。
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
漏洞类别
N/A
漏洞标题
N/A
漏洞描述信息
Multiple SQL injection vulnerabilities in AlegroCart 1.2.8 allow remote administrators to execute arbitrary SQL commands via the download parameter in the (1) check_download and possibly (2) check_filename function in upload/admin2/model/products/model_admin_download.php or remote authenticated users with a valid Paypal transaction token to execute arbitrary SQL commands via the ref parameter in the (3) orderUpdate function in upload/catalog/extension/payment/paypal.php.
CVSS信息
N/A
漏洞类别
N/A
漏洞标题
AlegroCart SQL注入漏洞
漏洞描述信息
AlegroCart是加拿大ALEGROCART团队的一套开源的在线业务解决方案。 AlegroCart 1.2.8版本中存在SQL注入漏洞。远程攻击者可借助多种方法利用该漏洞执行任意SQL命令。(多种方法包括:借助upload/admin2/model/products/model_admin_download.php文件中‘check_download’和‘check_filename’函数的‘download’参数或upload/catalog/extension/payment/paypal.ph
CVSS信息
N/A
漏洞类别
SQL注入