CVE-2006-2330
PHP-Fusion 6.00.306 et versions antérieures, fonctionnant sous Apache HTTP Server 1.3.27 et PHP 4.3.3, permet aux utilisateurs authentifiés distants de...
- Publié
- 12 mai 2006
- Mise à jour
- 7 août 2024
- Attribution de CNA
- mitre
- Preuve observée
- 7 mai 2006
CVSS primaire
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:P/I:P/A:NFaible · 30 prochains jours
- Percentile
- 94,5 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
PHP-Fusion 6.00.306 et versions antérieures, fonctionnant sous Apache HTTP Server 1.3.27 et PHP 4.3.3, permet aux utilisateurs authentifiés distants de téléverser des fichiers de types arbitraires en utilisant un nom de fichier contenant deux extensions ou plus et se terminant par une extension présumée valide telle que .gif, ce qui contourne la validation, comme le démontre le téléversement puis l'exécution d'un fichier avatar se terminant par « .php.gif » et contenant du code PHP dans les métadonnées EXIF.
Sources
1rgod · php · 7 mai 2006
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.