Affiliate Network Pro v7.2 における脆弱性 ソフトウェア: Affiliate Network Pro v7.2 深刻度: SQLインジェクション、任意コード実行、XSS リスク: 高 著者: Robin Verton 日付: 2005年11月15日 ベンダー: www.alstrasoft.com 詳細 1. /admin/admin_validate_login.php におけるSQLインジェクション - 説明: 入力検証が欠如しているため、SQLインジェクションが可能である。index.phpのログインフォームでユーザー名「admin」とパスワード「' OR '1'='1」を送信することにより、攻撃者は管理者としてログインできる。 2. /admin/admin_options_manage.php における任意コード実行 - 説明: の入力が検証されていないため、攻撃者は ファイルに任意のコードを書き込むことができる。例えば を挿入すると、ファイルにアクセスするたびにPHP情報が表示される。 3. /admin/index.php におけるXSS脆弱性 - 説明: 変数がXSSに対して検証されていないため、 のようなHTMLコードの挿入が可能である。 4. /index.php?Act=register におけるXSS脆弱性 - 説明: 登録フォームの 、 、 などのフィールドもXSS攻撃に対して脆弱である。例えば: 5. /login_validate.php におけるSQLインジェクション - 説明: 管理者用ログインフォームと同様、ユーザー入力が検証されていないため、SQLインジェクションや悪意のあるコードの挿入が可能である。 6. /togateway.php におけるパスの漏洩 - 説明: 不十分なチェックにより、ファイルへの直接アクセスが許可され、アフィリエイトアプリケーションのパスが漏洩する可能性がある。直接アクセスしてはならないファイルのほとんどが、直接ブラウジングによってアクセス可能である。 補足情報 ソフトウェア内にはさらにいくつかのSQLインジェクションが存在する。 ソフトウェアを保護するための最善の方法は、php.ini で を ON に設定するか、ユーザーから送信された変数をグローバルにエスケープすることである。 謝辞:Robin Verton 参考文献 1. http://www.alstrasoft.com/affiliate.htm 2. http://myblog.it-security23.net