漏洞分享 - 驊鉅數位科技 Easy test 線上學習測驗平台存在SQL Injection和Reflected XSS漏洞
驊鉅數位科技 Easy test 線上學習測驗平台存在SQL Injection和Reflected XSS漏洞
一、摘要
驊鉅數位科技 Easy test 線上學習測驗平台未妥善驗證特定頁面參數,其將允許已取得一般權限之遠端攻擊者注入任意SQL指令讀取、修改及刪除資料庫內容以及參數注入JavaScript語法進行Reflected Cross-site scripting攻擊。
二、存在風險
驊鉅數位科技 Easy test 線上學習測驗平台未妥善驗證特定頁面參數,其將允許已取得一般權限之遠端攻擊者注入任意SQL指令讀取、修改及刪除資料庫內容以及參數注入JavaScript語法進行Reflected Cross-site scripting攻擊,其影響系統或版本如下:
- 受影響之系統/漏洞描述:
- Easy test 線上學習測驗平台 24A01(不含)之前版本
三、建議改善措施:
企業及使用者如有上述漏洞版本應儘速更新:
- 請更新至24A01(含)以後版本 。
情資報告連結: