Microsoft Content Management Server... CVE-2002-0719 CNNVD-200208-184

7.5 AV AC AU C I A
发布: 2002-08-12
修订: 2018-10-12

微软Content Management Server (MCMS) 2001是一个能简化电子商务网站开发和管理的.Net企业服务器。 MCMS能使公司能够快捷方便地建立、应用和维护网站。公司能用MCMS创建、发布和维护网页内容,并管理网站中的服务器资源。MCMS能与其它一些微软产品结合使用。IIS 5.0能提供低层网络服务器功能,SQL Server 7.0或2000能提供低层数据库支持。 MCMS 2001在一个从MCMS服务器请求资源的命令中存在SQL注入漏洞,允许攻击者完全控制数据库,并且可以在SQL Server 2000服务(缺省为域用户权限)的安全环境中运行任意命令。 MCMS允许用户和网页从服务器请求图片文件等资源。这些文件存放在服务器的一个数据库中,但是用于调用这些文件的函数在使用供用户输入的数据之前没有正确地进行检查。从而形成了一个SQL注入漏洞。 攻击者能利用这一SQL注入漏洞修改MCMS响应资源请求时提交的数据库查询。攻击者能在其中增加任意SQL命令。攻击者能利用这一能力在数据库中执行任意操作,包括增加、修改或删除数据。而且攻击者还能执行操作系统命令。如果权限足够,调用者还能利用SQL命令向操作系统发送命令。这些命令将以SQL Server 2000服务(缺省为域用户权限)的权限执行。

0%
暂无可用Exp或PoC
当前有2条受影响产品信息