Joomla! SQL注入误差危害通告

宣布时间 2019-12-24

误差编号和级别


CVE编号:CVE-2019-19846 ,危险级别:严重 ,CVSS分值:9.8


影响版本


Joomla! 2.5.0 - 3.9.13


误差概述


Joomla! 是美国Open Source Matters团队的一套使用PHP和MySQL开发的开源、跨平台的内容管理系统(CMS)。


Joomla! 3.9.14之前版本中保存SQL注入误差。该误差源于基于数据库的应用缺少对外部输入SQL语句的验证。攻击者可使用该误差执行不法SQL下令。


误差验证


暂无POC/EXP。


修复建议


现在厂商已宣布升级版本3.9.14以修复误差 ,补丁获取链接:https://developer.joomla.org/security-centre/797-20191202-core-various-sql-injections-through-configuration-parameters。


参考链接


https://www.auscert.org.au/bulletins/ESB-2019.4713/