Эксперты по информационной безопасности обнаружили множественные уязвимости в программе PHPKIT, которые позволяют удаленному пользователю произвести SQL-инъекцию, XSS-нападение и выполнить произвольный PHP-сценарий на целевой
системе.
Уязвимость существует из-за недостаточной обработки входных данных в тегах title и атрибуте img alt в модуле Forum, в поле Homepage модуля Guestbook, в полях формы AIM и Yahoo! в сценариях login/profile.php и login/userinfo.php. Удаленный пользователь может с помощью специально сформированного запроса выполнить произвольный HTML-сценарий в браузере жертвы в контексте безопасности уязвимого сайта.
Уязвимость существует при обработке входных данных в параметре site_body в сценарии admin/admin.php. Удаленный пользователь может с помощью специально сформированного запроса выполнить произвольный HTML-сценарий в браузере жертвы в контексте безопасности уязвимого сайта. Удачная эксплуатация уязвимости требует, чтобы была включена опция register_globals.
Уязвимость обнаружена при обработке входных данных в заголовке HTTP
Referer. Удаленный пользователь может с помощью специально сформированного запроса выполнить произвольный HTML-сценарий в браузере жертвы в контексте безопасности уязвимого сайта.
SQL-инъекция возможна из-за недостаточной обработки входных данных в параметрах id и PHPKITSID. Удаленный пользователь может с помощью
специально сформированного запроса выполнить произвольные SQL-команды в базе данных приложения.
Уязвимость существует из-за недостаточной обработки входных данных в параметре path в различных сценариях. Удаленный пользователь может
подключить и выполнить произвольные PHP-файлы на системе. Злоумышленник может загрузить аватар, содержащий PHP-код, и выполнить его.
Некоторые данные недостаточно проверяются перед вызовом функции eval(). Удаленный пользователь может выполнить произвольный PHP-сценарий на целевой системе. Удачная эксплуатация уязвимости требует, чтобы была включена опция register_globals.
«Дырам» присвоен ретинг опасности «высокая». Уязвим PHPKIT 1.6.1 R2 и более ранние версии. Для использования уязвимостей есть эксплойт. В настоящее время способов устранения уязвимостей не существует, сообщил Securitylab.
Как выбрать сервер для ЦОД и не прогадать в перспективе
Российский серверный рынок развивается вместе с мировыми технологиями, несмотря на внешние ограничения. Официальные поставки зарубежных брендов остановлены, и российские производители не просто заменяют ушедших вендоров, а предлагают технику на самом современном «железе». Компания «Аквариус» представила новый сервер на процессорах Intel Xeon 6 — на той же технологической базе, что и мировые лидеры, но с поддержкой внутри страны. CNews разобрался, готова ли такая система стать основой для ЦОД на годы вперед.
erid:
Рекламодатель:
ИНН/ОГРН:
Сайт:
CNews Analytics
Топ-10 сфер применения квантовых компьютеров. Инфографика CNews
Долгое время квантовые вычисления оставались красивой теорией. Но прямо сейчас мы наблюдаем тектонический сдвиг: технологии вышли на коммерческий рынок. Сегодня гибридные квантовые процессоры и нейросети уже гоняют реальные деньги по «невзламываемым» сетям, проектируют лекарства от рака и спасают мегаполисы от пробок. Классические суперкомпьютеры стремительно проигрывают эту битву за скорость. Разбираем 10 главных сфер, где квантовая революция уже изменила нашу жизнь.
erid:
Рекламодатель:
ИНН/ОГРН:
Сайт:
CNEWS500 СМЕНА ЛИДЕРА
Ростелеком впервые возглавил рейтинг крупнейших ИТ-компаний России
erid:
Рекламодатель:
ИНН/ОГРН:
Сайт:
Мнение месяца
Почему соответствие стандартам не гарантирует защиту от киберугроз
Формальное соответствие стандартам ещё не гарантия защиты. Компании тратят ресурсы на сертификаты и регламенты, но реальная безопасность остаётся под вопросом. Только комплексный циклический подход позволяет превратить кибербезопасность из формальности в боеспособную систему. О том, как перейти к реальной защите, рассказывает заместитель генерального директора — технический директор «Газинформсервис» Николай Нашивочников.