20120903 Group-Office Calendar SQL Injectionmailing list
http://archives.neohapsis.com/archives/bugtraq/2012-09/0011.html CVE-2012-4240
Group Office Calendar - '/calendar/json.php' SQL Injection
Record summary
CVE-2012-4240 has a selected CVSS score of 6.5; EIP currently links 1 catalogued exploit.
Description
SQL injection vulnerability in modules/calendar/json.php in Group-Office community before 4.0.90 allows remote authenticated users to execute arbitrary SQL commands via the sort parameter.
Description source: CVE List
Exploitation context
Available material
- Catalogued exploits
- 1
Proofs of concept
1Catalogued exploits
ExploitDBGroup Office Calendar - '/calendar/json.php' SQL InjectionExploitDB exploitby Chris CooperNot analyzed1 file
References
785171vdb entry
http://osvdb.org/85171 21056exploit
http://www.exploit-db.com/exploits/21056 reactionpenetrationtesting.co.uk
http://www.reactionpenetrationtesting.co.uk/group-office-sqli.html 55383vdb entry
http://www.securityfocus.com/bid/55383 groupoffice-json-sort-sql-injection(78253)vdb entry
https://exchange.xforce.ibmcloud.com/vulnerabilities/78253 nvd.nist.gov
https://nvd.nist.gov/vuln/detail/CVE-2012-4240