Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

CVE-2006-4844

Gravedad CVSS v2.0:
MEDIA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
19/09/2006
Última modificación:
03/04/2025

Descripción

Vulnerabilidad PHP de inclusión remota de archivo en inc/claro_init_local.inc.php en Claroline 1.7.7 y anteriores, como el utilizado en el Dokeos y posiblemente otros productos, permite a atacantes remotos ejecutar código PHP de su elección a través de una URL en el parámetro extAuthSource[newUser].

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:claroline:claroline:*:*:*:*:*:*:*:* 1.7.7 (incluyendo)
cpe:2.3:a:claroline:claroline:1.2:*:*:*:*:*:*:*
cpe:2.3:a:claroline:claroline:1.3:*:*:*:*:*:*:*
cpe:2.3:a:claroline:claroline:1.4:*:*:*:*:*:*:*
cpe:2.3:a:claroline:claroline:1.5:*:*:*:*:*:*:*
cpe:2.3:a:claroline:claroline:1.5.3:*:*:*:*:*:*:*
cpe:2.3:a:claroline:claroline:1.5.4:*:*:*:*:*:*:*
cpe:2.3:a:claroline:claroline:1.6:*:*:*:*:*:*:*
cpe:2.3:a:claroline:claroline:1.6_beta:*:*:*:*:*:*:*
cpe:2.3:a:claroline:claroline:1.6_rc1:*:*:*:*:*:*:*
cpe:2.3:a:claroline:claroline:1.7:*:*:*:*:*:*:*
cpe:2.3:a:claroline:claroline:1.7.1:*:*:*:*:*:*:*
cpe:2.3:a:claroline:claroline:1.7.2:*:*:*:*:*:*:*
cpe:2.3:a:claroline:claroline:1.7.3:*:*:*:*:*:*:*
cpe:2.3:a:claroline:claroline:1.7.4:*:*:*:*:*:*:*