CVE-2006-4609
De multiples vulnérabilités d'inclusion de fichier distant PHP dans le module de gestion de contenu (« Content manager ») pour PHProjekt 0.6.1, lorsque...
- Publié
- 7 sept. 2006
- Mise à jour
- 7 août 2024
- Attribution de CNA
- mitre
- Preuve observée
- 21 août 2006
CVSS primaire
nvd · CVSS 2.0
AV:N/AC:H/Au:N/C:P/I:P/A:PFaible · 30 prochains jours
- Percentile
- 86,6 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
De multiples vulnérabilités d'inclusion de fichier distant PHP dans le module de gestion de contenu (« Content manager ») pour PHProjekt 0.6.1, lorsque register_globals est activé, permettent à des attaquants distants d'exécuter du code PHP arbitraire via le paramètre path_pre dans (1) cm_lib.inc.php, (2) doc/br.edithelp.php, (3) doc/de.edithelp.php, (4) doc/ct.edithelp.php, (5) userrating.php et (6) listing.php, un ensemble de vecteurs différent de CVE-2006-4204. NOTE : un chercheur tiers a contesté l'impact du vecteur cm_lib.inc.php, déclarant qu'il se limite à l'inclusion de fichier locale. L'analyse CVE en date du 20060905 concorde, bien que l'utilisation d'URLs ftp soit également possible. Les cinq autres vecteurs ont également été contestés par ce même tiers, déclarant que la variable path_pre est initialisée avant d'être utilisée.
Sources
1the master · php · 21 août 2006
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.