CVE-2006-2842
ثغرة تضمين ملفات عن بُعد في PHP موجودة في functions/plugin.php في SquirrelMail 1.4.6 والإصدارات الأقدم، حيث تسمح، إذا كان register_globals مفعّلًا و...
- تم النشر
- 06/06/2006
- محدث
- 07/08/2024
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 02/06/2006
CVSS الأساسي
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:P/I:P/A:Pمتوسط · الثلاثين يومًا القادمة
- المئوية
- 98.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
ثغرة تضمين ملفات عن بُعد في PHP موجودة في functions/plugin.php في SquirrelMail 1.4.6 والإصدارات الأقدم، حيث تسمح، إذا كان register_globals مفعّلًا و magic_quotes_gpc معطّلًا، للمهاجمين عن بُعد بتنفيذ كود PHP عشوائي عبر عنوان URL في معامل مصفوفة plugins. ملاحظة: طعن أطراف ثالثة في هذه المشكلة، حيث ذكروا أن Squirrelmail يقدّم تحذيرات بارزة للمشرف عند تمكين register_globals. ونظرًا لأن أصناف إهمال المشرفين لا تُحصى، فربما لا ينبغي تضمين هذا النوع من المشكلات في CVE. ومع ذلك، فقد نشر المطوّر الأصلي نشرة أمنية، لذلك قد توجد بيئات حقيقية ذات صلة تكون فيها هذه الثغرة قابلة للتطبيق.
المصادر
2- CVE-2006-2842الماسح الضوئي
ماسح CLI لثغرة CVE-2006-2842 (اقتطاع المسار في PHP include()). يفحص عناوين URL مفردة أو متعددة لاكتشاف هذا الخلل المحدد في تطبيقات الويب.
brokejunker · php · 02/06/2006
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.