Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Guestbook Script (CVE-2007-4290)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
09/08/2007
Última modificación:
09/04/2025

Descripción

** EN DISPUTA ** Múltiples vulnerabilidades de inclusión remota de archivo en PHP en Guestbook Script versión 1.9 permiten a atacantes remotos ejecutar código PHP de su elección mediante un URL en el parámetro script_root en (1) delete.php, (2) edit.php, (3) inc/common.inc.php, or (4) database.php, (5) entries.php, (6) index.php, (7) logout.php, ó (8) settings.php en admin/. NOTA: una tercera parte cuestiona esta vulnerabilidad, que ninguno de estos scripts está defendido contra peticiones directas.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:stadtaus:guestbook_script:1.9:*:*:*:*:*:*:*