SQL-Einspeisung gegen Camera Life gemeldet

Über eine Schwachstelle in Camera Life, einem PHP-basierten Fotoalbum, können Angreifer beliebigen SQL-Code in die Datenbank einspeisen.

Laut einer Meldung der Sicherheitsexperten von Secunia tritt die Schwachstelle in Version 2.6 auf. Andere Versionen von Camera Life sind unter Umständen ebenfalls betroffen. Die Sicherheitslücke entsteht durch die mangelhafte Bereinigung von Eingaben an den Parameter „id“ in der Datei „sitemap.xml.php“. Durch gezielte Manipulation solcher Eingaben können Angreifer beliebigen SQL-Code in die Datenbank eines betroffenen Systems einspeisen. Ein Patch ist bisher nicht bekannt. (vgw)