SQL-Einspeisung gegen CMS Ortus gemeldet

Über eine Sicherheitslücke im Content Management System Ortus können Angreifer beliebigen SQL-Code in die Datenbank eines betroffenen Systems einspeisen.

Laut einem Bericht von Secunia tritt die Schwachstelle in den Versionen 1.12 und 1.13 von CMS Ortus auf. Andere Versionen der Anwendung sind unter Umständen ebenfalls betroffen. Die Sicherheitslücke entsteht durch die mangelhafte Bereinigung von Eingaben an den Parameter „city“ in der Datei „engine/users/users_edit_pub.inc“. Sie tritt auf, wenn der Parameter „mod“ auf den Wert „users_edit_pub“ gesetzt ist. Der Mangel wird in der neusten Version 1.13.1 von CMS Ortus beseitigt.