Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

CVE-2007-4886

Gravedad CVSS v2.0:
MEDIA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
14/09/2007
Última modificación:
09/04/2025

Descripción

Vulnerabilidad de lista negra incompleta en index.php de AuraCMS 1.x y probablemente 2.x permite a atacantes remotos ejecutar código PHP de su elección mediante (1) nombre de ruta UNC compartida, ó un URL (2) ftp, (3) ftps, ó (4) ssh2.sftp, en el parámetro pilih, para el que la inclusión remota de archivo en PHP está bloqueada solamente para URLs http.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:auracms:auracms:1.0:*:*:*:*:*:*:*
cpe:2.3:a:auracms:auracms:1.1:*:*:*:*:*:*:*
cpe:2.3:a:auracms:auracms:1.2:*:*:*:*:*:*:*
cpe:2.3:a:auracms:auracms:1.3:*:*:*:*:*:*:*
cpe:2.3:a:auracms:auracms:1.5:*:*:*:*:*:*:*
cpe:2.3:a:auracms:auracms:1.6_beta:*:*:*:*:*:*:*
cpe:2.3:a:auracms:auracms:1.61:*:*:*:*:*:*:*
cpe:2.3:a:auracms:auracms:1.62:*:*:*:*:*:*:*
cpe:2.3:a:auracms:auracms:2.0:*:*:*:*:*:*:*
cpe:2.3:a:auracms:auracms:2.1:*:*:*:*:*:*:*