CVE-2006-0755
Multiple vulnerabilità di inclusione remota di file PHP in dotProject 2.0.1 e precedenti, quando register_globals è abilitato, consentono a utenti...
- Pubblicato
- 18 feb 2006
- Aggiornato
- 16 gen 2025
- Assegnazione CNA
- mitre
- Evidenza osservata
- 14 feb 2006
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:LBasso · prossimi 30 giorni
- Percentile
- 94,6%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Multiple vulnerabilità di inclusione remota di file PHP in dotProject 2.0.1 e precedenti, quando register_globals è abilitato, consentono a utenti malintenzionati remoti di eseguire comandi arbitrari tramite il parametro baseDir in (1) db_adodb.php, (2) db_connect.php, (3) session.php, (4) vw_usr_roles.php, (5) calendar.php, (6) date_format.php e (7) tasks/gantt.php; e il parametro dPconfig[root_dir] in (8) projects/gantt.php, (9) gantt2.php e (10) vw_files.php. NOTA: il venditore contesta questa problematica, dichiarando che la documentazione del prodotto raccomanda chiaramente all'amministratore di sistema di disabilitare register_globals e che lo script check.php avvisa di questa impostazione. Inoltre, il venditore afferma che il vettore protection.php/siteurl non è corretto perché protection.php non esiste nel prodotto.
Fonti
10dun · php · 14 nov 2012
r.verton · php · 14 feb 2006
r.verton · php · 14 feb 2006
r.verton · php · 14 feb 2006
r.verton · php · 14 feb 2006
r.verton · php · 14 feb 2006
r.verton · php · 14 feb 2006
r.verton · php · 14 feb 2006
r.verton · php · 14 feb 2006
r.verton · php · 14 feb 2006
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.