脆弱性情報
高度な大規模言語モデル技術を使用していますが、出力には不正確または古い情報が含まれる可能性があります。Shenlongはデータの正確性を確保するよう努めていますが、実際の状況に基づいて検証・判断してください。
脆弱性タイトル
N/A
脆弱性説明
Bugzilla before 2.14.1 allows remote attackers to inject arbitrary SQL code and create files or gain privileges via (1) the sql parameter in buglist.cgi, (2) invalid field names from the "boolean chart" query in buglist.cgi, (3) the mybugslink parameter in userprefs.cgi, (4) a malformed bug ID in the buglist parameter in long_list.cgi, and (5) the value parameter in editusers.cgi, which allows groupset privileges to be modified by attackers with blessgroupset privileges.
CVSS情報
N/A
脆弱性タイプ
N/A
脆弱性タイトル
BugZilla BugList.CGI SQL查询操控漏洞
脆弱性説明
Bugzilla 2.14.1之前版本存在漏洞。远程攻击者借助(1)buglist.cgi中的sql参数,(2)buglist.cgi中"boolean chart"查询的无效字段名,(3)userprefs.cgi中的mybugslink参数,(4)long_list.cgi中buglist参数的畸形漏洞ID,以及(5)editusers.cgi中的value参数注入任意SQL代码以及创建文件或者提升特权,具有blessgroupset特权的攻击者可以修改groupset特权。
CVSS情報
N/A
脆弱性タイプ
N/A