CVE-2006-0757
Mehrere Eval-Injection-Schwachstellen in HiveMail 1.3 und früheren Versionen ermöglichen es Remote-Angreifern, beliebigen PHP-Code auszuführen, und zwar...
- Veröffentlicht
- 18.02.2006
- Aktualisiert
- 07.08.2024
- CNA zuweisen
- mitre
- Beweise beobachtet
- 11.02.2006
Primäres CVSS
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:P/I:P/A:PNiedrig · nächste 30 Tage
- Perzentil
- 87,7 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Mehrere Eval-Injection-Schwachstellen in HiveMail 1.3 und früheren Versionen ermöglichen es Remote-Angreifern, beliebigen PHP-Code auszuführen, und zwar über (1) den Parameter contactgroupid in addressbook.update.php, (2) den Parameter messageid in addressbook.add.php, (3) den Parameter folderid in folders.update.php und möglicherweise über bestimmte Parameter in (4) calendar.event.php, (5) index.php, (6) pop.download.php, (7) read.bounce.php, (8) rules.block.php, (9) language.php und (10) bestimmten anderen Skripten, wie durch eine addressbook.update.php-Anfrage mit einem contactgroupid-Wert von phpinfo() demonstriert wird, dem Facilitators vorangestellt sind.
Quellen
3[Oo] · php · 06.05.2006
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.