CVE-2006-0755
Mehrere PHP-Remote-File-Inclusion-Schwachstellen in dotProject 2.0.1 und früheren Versionen, wenn register_globals aktiviert ist, ermöglichen es entfernten...
- Veröffentlicht
- 18.02.2006
- Aktualisiert
- 16.01.2025
- CNA zuweisen
- mitre
- Beweise beobachtet
- 14.02.2006
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:LNiedrig · nächste 30 Tage
- Perzentil
- 94,6 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Mehrere PHP-Remote-File-Inclusion-Schwachstellen in dotProject 2.0.1 und früheren Versionen, wenn register_globals aktiviert ist, ermöglichen es entfernten Angreifern, beliebige Befehle über den baseDir-Parameter in (1) db_adodb.php, (2) db_connect.php, (3) session.php, (4) vw_usr_roles.php, (5) calendar.php, (6) date_format.php und (7) tasks/gantt.php sowie über den dPconfig[root_dir]-Parameter in (8) projects/gantt.php, (9) gantt2.php und (10) vw_files.php auszuführen. HINWEIS: Der Hersteller bestreitet dieses Problem und gibt an, dass die Produktdokumentation dem Systemadministrator klar empfiehlt, register_globals zu deaktivieren, und dass das Skript check.php vor dieser Einstellung warnt. Außerdem gibt der Hersteller an, dass der Vektor protection.php/siteurl falsch ist, da protection.php im Produkt nicht existiert.
Quellen
10dun · php · 14.11.2012
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.