CVE-2006-6289
Woltlab Burning Board (wBB) Lite 1.0.2 entfernt Variablen nicht ordnungsgemäß, wenn die Eingabedaten einen numerischen Parameter enthalten, dessen Wert mit...
- Veröffentlicht
- 05.12.2006
- Aktualisiert
- 07.08.2024
- CNA zuweisen
- mitre
- Beweise beobachtet
- 23.11.2006
Primäres CVSS
nvd · CVSS 2.0
AV:N/AC:M/Au:N/C:P/I:P/A:PNiedrig · nächste 30 Tage
- Perzentil
- 80,6 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Woltlab Burning Board (wBB) Lite 1.0.2 entfernt Variablen nicht ordnungsgemäß, wenn die Eingabedaten einen numerischen Parameter enthalten, dessen Wert mit dem Hashwert eines alphanumerischen Parameters übereinstimmt, was es entfernten Angreifern ermöglicht, beliebige SQL-Befehle über den Parameter wbb_userid in der obersten URI auszuführen. HINWEIS: Es ließe sich argumentieren, dass diese Schwachstelle auf einen Fehler im PHP-Befehl unset (CVE-2006-3017) zurückzuführen ist und der richtige Fix in PHP erfolgen sollte; wenn dies der Fall ist, sollte dies nicht als Schwachstelle in wBB Lite behandelt werden.
Quellen
1rgod · php · 23.11.2006
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.