SQL Injection in YNews
In der Komponente com_ynews wurde ein SQL Injection Sicherheitsloch gefunden, das entferten Angreifern ermöglicht, eigene SQL Abfragen ins System einzuschleusen. Die Sicherheitslücke liegt in der fehlerhaften Prüfung der Variable id, an die über den URL ein UNION SELECT Statement angehängt werden kann. Der Angreifer kann so die Benutzerdaten in Erfahrung bringen und selbstverständlich auch eventuell bestehende Sicherheitslücken im zugrundeliegenden Datenbanksystem ausnutzen.
Ich konnte den Hack zwar noch nicht reproduzieren, aber meine Fähigkeiten als Hacker sind auch nicht besonders groß...
Ich hatte leider noch keine Zeit, mir das Problem genau anzuschauen, aber ich rate allen, die die Komponente installiert haben, sie bis zur Bereitstellung eines Patches zu deinstallieren.
Lesezeichen