CVE-2006-4609
ثغرات متعددة لتضمين الملفات عن بُعد في PHP بوحدة إدارة المحتوى ("Content manager") في PHProjekt 0.6.1، عند تمكين register_globals، تسمح للمهاجمين عن بُعد...
- تم النشر
- 07/09/2006
- محدث
- 07/08/2024
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 21/08/2006
CVSS الأساسي
nvd · CVSS 2.0
AV:N/AC:H/Au:N/C:P/I:P/A:Pمنخفض · الثلاثين يومًا القادمة
- المئوية
- 86.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
ثغرات متعددة لتضمين الملفات عن بُعد في PHP بوحدة إدارة المحتوى ("Content manager") في PHProjekt 0.6.1، عند تمكين register_globals، تسمح للمهاجمين عن بُعد بتنفيذ كود PHP تعسفي عبر معامل path_pre في (1) cm_lib.inc.php، و(2) doc/br.edithelp.php، و(3) doc/de.edithelp.php، و(4) doc/ct.edithelp.php، و(5) userrating.php، و(6) listing.php، وهي مجموعة ناقلات مختلفة عن CVE-2006-4204. ملاحظة: باحث من جهة خارجية طعن في أثر ناقل cm_lib.inc.php، مشيرًا إلى أنه يقتصر على تضمين الملفات المحلية. تحليل CVE اعتبارًا من 20060905 يوافق على ذلك، وإن كان استخدام روابط ftp ممكنًا أيضًا. كما طُعن في النواقل الخمسة المتبقية من قبل الطرف الثالث نفسه، مشيرًا إلى أن متغير path_pre تتم تهيئته قبل استخدامه.
المصادر
1the master · php · 21/08/2006
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.