Vulnerabilidad en Pluck (CVE-2007-4180)
Gravedad CVSS v2.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
08/08/2007
Última modificación:
09/04/2025
Descripción
** EN DISPUTA ** Vulnerabilidad de escalado de directorio en el data/inc/theme.php del Pluck versión 4.3, cuando el register_globals está habilitado, permite a atacantes remotos leer ficheros locales de su elección a través de la inserción de .. (punto punto) en el parámetro file. NOTA: la CVE y un tercero confiable impugnan esta vulnerabilidad porque el código utiliza un argumento fijo cuando invoca el fputs, lo que no puede ser utilizado para leer ficheros.
Impacto
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:pluck:pluck:4.3:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://outlaw.aria-security.info/?p=12
- http://securityreason.com/securityalert/2973
- http://www.attrition.org/pipermail/vim/2007-August/001752.html
- http://www.securityfocus.com/archive/1/475323/100/0/threaded
- https://exchange.xforce.ibmcloud.com/vulnerabilities/35757
- http://outlaw.aria-security.info/?p=12
- http://securityreason.com/securityalert/2973
- http://www.attrition.org/pipermail/vim/2007-August/001752.html
- http://www.securityfocus.com/archive/1/475323/100/0/threaded
- https://exchange.xforce.ibmcloud.com/vulnerabilities/35757