Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en mcGuestbook (CVE-2006-3175)

Gravedad CVSS v2.0:
ALTA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
23/06/2006
Última modificación:
03/04/2025

Descripción

Múltiples vulnerabilidades de inclusión remota de archivo PHP en mcGuestbook v1.3 permite a atacantes remotos ejecutar código PHP arbitrario a través de una URL en el parámetro lang a (1) admin.php, (2) ecrire.php y lire.php (3). NOTA: se informó posteriormente que el vector ecrire.php también afecta a la versión v1.2. NOTA: este problema podría estar limitado a una condición de carrera durante la instalación o una instalación inadecuada, ya que una instalación completa crea un archivo de inclusión que impide el control externo de la variable $lang.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mcguestbook:mcguestbook:1.3:*:*:*:*:*:*:*