2daybiz Auction Script的login.php存在多个SQL注入漏洞,远程攻击者可通过index.php的(1)登录字段(即username参数),或(2)密码字段执行任意SQL命令。