Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Hosting Controller (CVE-2006-5629)

Gravedad CVSS v2.0:
ALTA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
31/10/2006
Última modificación:
09/04/2025

Descripción

Multiples vulnerabilidades de inyección de SQL en el Hosting Controller 6.1 anterior al Hotfix 3.3 permite a atacantes remotos la ejecución de comandos SQL a través del parámetro ForumID en el (1) DisableForum.asp y (2) enableForum.asp. NOTE: se reportó posteriormente que la vulnerabilidad está presente en el Hotfix 6.1 3.3 y anteriores.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:hosting_controller:hosting_controller:*:*:*:*:*:*:*:* 6.1_hotfix_3.2 (incluyendo)
cpe:2.3:a:hosting_controller:hosting_controller:1.1:*:*:*:*:*:*:*
cpe:2.3:a:hosting_controller:hosting_controller:1.3:*:*:*:*:*:*:*
cpe:2.3:a:hosting_controller:hosting_controller:1.4:*:*:*:*:*:*:*
cpe:2.3:a:hosting_controller:hosting_controller:1.4.1:*:*:*:*:*:*:*
cpe:2.3:a:hosting_controller:hosting_controller:1.4b:*:*:*:*:*:*:*
cpe:2.3:a:hosting_controller:hosting_controller:6.1:*:*:*:*:*:*:*
cpe:2.3:a:hosting_controller:hosting_controller:6.1_hotfix_1.4:*:*:*:*:*:*:*
cpe:2.3:a:hosting_controller:hosting_controller:6.1_hotfix_1.7:*:*:*:*:*:*:*
cpe:2.3:a:hosting_controller:hosting_controller:6.1_hotfix_1.9:*:*:*:*:*:*:*
cpe:2.3:a:hosting_controller:hosting_controller:6.1_hotfix_2.0:*:*:*:*:*:*:*
cpe:2.3:a:hosting_controller:hosting_controller:6.1_hotfix_2.1:*:*:*:*:*:*:*
cpe:2.3:a:hosting_controller:hosting_controller:6.1_hotfix_2.2:*:*:*:*:*:*:*
cpe:2.3:a:hosting_controller:hosting_controller:6.1_hotfix_2.3:*:*:*:*:*:*:*
cpe:2.3:a:hosting_controller:hosting_controller:6.1_hotfix_2.4:*:*:*:*:*:*:*