CVE-2008-6659
Directory-Traversal-Sicherheitslücke in index.php in Simple Machines Forum (SMF) 1.0 vor 1.0.15 und 1.1 vor 1.1.7 ermöglicht es entfernt authentifizierten...
- Veröffentlicht
- 07.04.2009
- Aktualisiert
- 07.08.2024
- CNA zuweisen
- mitre
- Beweise beobachtet
- 05.11.2008
Primäres CVSS
nvd · CVSS 2.0
AV:N/AC:L/Au:S/C:P/I:P/A:NNiedrig · nächste 30 Tage
- Perzentil
- 88,0 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Directory-Traversal-Sicherheitslücke in index.php in Simple Machines Forum (SMF) 1.0 vor 1.0.15 und 1.1 vor 1.1.7 ermöglicht es entfernt authentifizierten Benutzern, beliebige lokale Dateien zur Ausführung zu konfigurieren, indem sie bei einer jsoption-Aktion Verzeichnis-Traversal-Sequenzen im Wert des theme_dir-Felds verwenden. Dies steht im Zusammenhang mit Sources/QueryString.php und Sources/Themes.php, wie anhand einer lokalen .gif-Datei in attachments/ mit PHP-Code demonstriert wird, die über eine profile2-Aktion zu index.php hochgeladen wurde.
Quellen
1~elmysterio · php · 05.11.2008
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.