SQL-Einspeisung gegen Xpoze gemeldet

Über eine Sicherheitslücke in Xpoze können Angreifer beliebigen SQL-Code in die Datenbank eines betroffenen Systems einspeisen.

Laut einem Bericht von Secunia tritt die Schwachstelle in der aktuellen Version 4.10 von Xpoze auf. Andere Versionen der Anwendung sind unter Umständen ebenfalls betroffen. Die Sicherheitslücke entsteht durch die mangelhafte Bereinigung von Eingaben, die an den Parameter „menu“ über die HTML-Seite „home.html“ übergeben werden. Durch gezielte Manipulation dieser Eingaben können Angreifer beliebigen SQL-Code einspeisen. Ein Patch liegt bislang nicht vor. (twi)