– Дыры в ProductCart –
Oxygen3 24h-365d, Panda Software
www.pandasoftware.com www.viruslab.ru
Мадрид, 8 июля 2003 г. – SecuriTeam сообщает о нескольких дырах, обнаруженных
в ProductCart, программе для создания и поддержки онлайновых магазинов. Благодаря
этим дырам злоумышленник может скачать базу данных Интернет-магазина и получить
управление над системой жертвы с удаленного компьютера (*).
Дыры, обнаруженные в программе ProductCart (версии 1.0 - 2.0):
- Инжекция SQL кода (SQL injection), позволяет обойти систему аутентификации
и получить привилегии администратора. Уязвимые веб страницы могут также использоваться
для запуска исполняемого кода и внесения изменений в базы данных.
- Проблема локализации баз данных (включающих такую информацию, как пароли, номера
кредитных карточек и др.), позволяет получить доступ к базе данных с удаленного
компьютера.
Ввиду ряда особенностей приложений для разработки онлайновых магазинов и данных,
обрабатываемых этими приложениями, работа с программами такого рода требует особой
осторожности. Это одна из причин, по которой безопасность должна быть превыше
всего при разработке онлайновых магазинов.
(*) Дополнительная информация:
- http://www.securiteam.com/windowsntfocus/5EP0520AKK.html
- http://www.securiteam.com/windowsntfocus/5DP0420AKG.html
---------------------------
5 самых часто обнаруживаемых вирусов бесплатной онлайновой антивирусной программой
Panda ActiveScan от компании Panda Software:
1) Bugbear.B;
2) Fortnight.E;
3) Mapson;
4) Fortnight.D;
5) PSW/Bugbear.B.