开发者社区> 问答> 正文

【漏洞公告】Joomla!3.7.0 Core SQL注入漏洞

2017年5月17日,国外研究人员发现开源CMS软件Joomla!3.7.0 Core 版本里面发现一个SQL注入漏洞攻击,该漏洞风险较高,可能存在数据泄露的风险。
具体详情如下:                                 
                            


漏洞编号:
CVE-2017-8917
漏洞名称:
Joomla!3.7.0 Core SQL注入漏洞
官方评级:
高危
漏洞描述:
3.7.0新引入的一个组件“com_fields”,这个组件任何人都可以访问,无需登陆验证。由于对请求数据过滤不严导致sql 注入,sql注入对导致数据库中的敏感信息泄漏,例如用户的密码hash以及登陆后的用户的session(如果是获取到登陆后管理员的session,那么整个网站的后台系统可能被控制)。
漏洞利用条件和方式:
直接远程利用
漏洞影响范围:
Joomla! 3.7.0 Core
漏洞检测:
自查使用的Joomla! Core版本是否在受影响范围内
漏洞修复建议(或缓解措施):
  • 目前官方发布最新版本,建议尽快安装补丁:https://downloads.joomla.org/cms/joomla3/3-7-1

情报来源:
  • https://blog.sucuri.net/2017/05/sql-injection-vulnerability-joomla-3-7.html  
  • https://www.joomla.org/announcements/release-news/5705-joomla-3-7-1-release.html
  • https://downloads.joomla.org/cms/joomla3/3-7-1













展开
收起
正禾 2017-05-18 11:36:44 6810 0
1 条回答
写回答
取消 提交回答
问答排行榜
最热
最新

相关电子书

更多
SQL Server 2017 立即下载
GeoMesa on Spark SQL 立即下载
原生SQL on Hadoop引擎- Apache HAWQ 2.x最新技术解密malili 立即下载