Dreamweaver MX, quando ""Mediante il driver sul server di prova"" o ""Utilizzando il DSN sul server di prova"" è selezionato, carica lo script mmhttpdb.asp al sito web, ma non richiede l’autenticazione, che consente agli aggressori remoti di ottenere informazioni sensibili ed eventualmente eseguire arbitrario comandi SQL tramite una richiesta diretta a mmhttpdb.asp. |
http://www.securityfocus.com/bid/10036 http://marc.info/?l=bugtraq&m=108102481929451&w=2 http://www.macromedia.com/devnet/security/security_zone/mpsb04-05.html http://www.nextgenss.com/advisories/dreamweaver.txt http://secunia.com/advisories/11284 https://exchange.xforce.ibmcloud.com/vulnerabilities/15721 https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2004-1893 |
Vulnerabilità: CVE-2004-1893
