7.5

CVE-2011-2703

Multiple SQL injection vulnerabilities in MapServer before 4.10.7, 5.x before 5.6.7, and 6.x before 6.0.1 allow remote attackers to execute arbitrary SQL commands via vectors related to (1) OGC filter encoding or (2) WMS time support.
Daten sind bereitgestellt durch National Vulnerability Database (NVD)
Osgeo ≫ Mapserver Version <= 4.10.6
Osgeo ≫ Mapserver Version 4.2.0 Update beta1
Osgeo ≫ Mapserver Version 4.4.0
Osgeo ≫ Mapserver Version 4.4.0 Update beta1
Osgeo ≫ Mapserver Version 4.4.0 Update beta2
Osgeo ≫ Mapserver Version 4.4.0 Update beta3
Osgeo ≫ Mapserver Version 4.6.0
Osgeo ≫ Mapserver Version 4.6.0 Update beta1
Osgeo ≫ Mapserver Version 4.6.0 Update beta2
Osgeo ≫ Mapserver Version 4.6.0 Update beta3
Osgeo ≫ Mapserver Version 4.6.0 Update rc1
Osgeo ≫ Mapserver Version 4.8.0 Update beta1
Osgeo ≫ Mapserver Version 4.8.0 Update beta2
Osgeo ≫ Mapserver Version 4.8.0 Update beta3
Osgeo ≫ Mapserver Version 4.8.0 Update rc1
Osgeo ≫ Mapserver Version 4.8.0 Update rc2
Osgeo ≫ Mapserver Version 4.10.0
Osgeo ≫ Mapserver Version 4.10.0 Update beta1
Osgeo ≫ Mapserver Version 4.10.0 Update beta2
Osgeo ≫ Mapserver Version 4.10.0 Update beta3
Osgeo ≫ Mapserver Version 4.10.0 Update rc1
Osgeo ≫ Mapserver Version 4.10.1
Osgeo ≫ Mapserver Version 4.10.2
Osgeo ≫ Mapserver Version 4.10.3
Osgeo ≫ Mapserver Version 4.10.4
Osgeo ≫ Mapserver Version 4.10.5
Osgeo ≫ Mapserver Version 5.0.0
Osgeo ≫ Mapserver Version 5.0.0 Update beta1
Osgeo ≫ Mapserver Version 5.0.0 Update beta2
Osgeo ≫ Mapserver Version 5.0.0 Update beta3
Osgeo ≫ Mapserver Version 5.0.0 Update beta4
Osgeo ≫ Mapserver Version 5.0.0 Update beta5
Osgeo ≫ Mapserver Version 5.0.0 Update beta6
Osgeo ≫ Mapserver Version 5.0.0 Update rc1
Osgeo ≫ Mapserver Version 5.0.0 Update rc2
Osgeo ≫ Mapserver Version 5.2.0
Osgeo ≫ Mapserver Version 5.2.0 Update beta1
Osgeo ≫ Mapserver Version 5.2.0 Update beta2
Osgeo ≫ Mapserver Version 5.2.0 Update beta3
Osgeo ≫ Mapserver Version 5.2.0 Update beta4
Osgeo ≫ Mapserver Version 5.2.0 Update rc1
Osgeo ≫ Mapserver Version 5.2.1
Osgeo ≫ Mapserver Version 5.4.0
Osgeo ≫ Mapserver Version 5.4.0 Update beta1
Osgeo ≫ Mapserver Version 5.4.0 Update beta2
Osgeo ≫ Mapserver Version 5.4.0 Update beta3
Osgeo ≫ Mapserver Version 5.4.0 Update beta4
Osgeo ≫ Mapserver Version 5.4.0 Update rc1
Osgeo ≫ Mapserver Version 5.4.0 Update rc2
Osgeo ≫ Mapserver Version 5.4.1
Osgeo ≫ Mapserver Version 5.4.2
Osgeo ≫ Mapserver Version 5.6.0
Osgeo ≫ Mapserver Version 5.6.1
Osgeo ≫ Mapserver Version 5.6.3
Umn ≫ Mapserver Version 5.2.2
Umn ≫ Mapserver Version 5.2.3
Umn ≫ Mapserver Version 5.6.4
Umn ≫ Mapserver Version 5.6.5
Umn ≫ Mapserver Version 5.6.6
Umn ≫ Mapserver Version 6.0.0
Umn ≫ Mapserver Version 6.0.0 Update beta1
Umn ≫ Mapserver Version 6.0.0 Update beta2
Umn ≫ Mapserver Version 6.0.0 Update beta3
Umn ≫ Mapserver Version 6.0.0 Update beta4
Umn ≫ Mapserver Version 6.0.0 Update beta5
Umn ≫ Mapserver Version 6.0.0 Update beta6
Umn ≫ Mapserver Version 6.0.0 Update beta7
Umn ≫ Mapserver Version 6.0.0 Update rc1
Umn ≫ Mapserver Version 6.0.0 Update rc2
Zu dieser CVE wurde keine Warnung gefunden.
EPSS Metriken
Typ Quelle Score Percentile
EPSS FIRST.org 2.73% 0.842
CVSS Metriken
Quelle Base Score Exploit Score Impact Score Vector String
NIST 7.5 10 6.4
AV:N/AC:L/Au:N/C:P/I:P/A:P
CWE-89 Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')

The product constructs all or part of an SQL command using externally-influenced input from an upstream component, but it does not neutralize or incorrectly neutralizes special elements that could modify the intended SQL command when it is sent to a downstream component. Without sufficient removal or quoting of SQL syntax in user-controllable inputs, the generated SQL query can cause those inputs to be interpreted as SQL instead of ordinary user data.

http://lists.osgeo.org/pipermail/mapserver-users/2011-July/069430.html
Patch
http://secunia.com/advisories/45257
Vendor Advisory
http://secunia.com/advisories/45318
Vendor Advisory
http://secunia.com/advisories/45368
Vendor Advisory
http://trac.osgeo.org/mapserver/ticket/3903
Patch
http://www.debian.org/security/2011/dsa-2285
http://www.openwall.com/lists/oss-security/2011/07/19/11
Patch
http://www.openwall.com/lists/oss-security/2011/07/19/14
Patch
http://www.openwall.com/lists/oss-security/2011/07/20/15
Patch
http://www.securityfocus.com/bid/48720
https://bugzilla.redhat.com/show_bug.cgi?id=722545
Patch
https://bugzilla.redhat.com/show_bug.cgi?id=723293
Patch
https://exchange.xforce.ibmcloud.com/vulnerabilities/68682