CVE-2007-4886
Gravedad CVSS v2.0:
MEDIA
Tipo:
CWE-94
Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
14/09/2007
Última modificación:
09/04/2025
Descripción
Vulnerabilidad de lista negra incompleta en index.php de AuraCMS 1.x y probablemente 2.x permite a atacantes remotos ejecutar código PHP de su elección mediante (1) nombre de ruta UNC compartida, ó un URL (2) ftp, (3) ftps, ó (4) ssh2.sftp, en el parámetro pilih, para el que la inclusión remota de archivo en PHP está bloqueada solamente para URLs http.
Impacto
Puntuación base 2.0
6.80
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:auracms:auracms:1.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:auracms:auracms:1.1:*:*:*:*:*:*:* | ||
| cpe:2.3:a:auracms:auracms:1.2:*:*:*:*:*:*:* | ||
| cpe:2.3:a:auracms:auracms:1.3:*:*:*:*:*:*:* | ||
| cpe:2.3:a:auracms:auracms:1.5:*:*:*:*:*:*:* | ||
| cpe:2.3:a:auracms:auracms:1.6_beta:*:*:*:*:*:*:* | ||
| cpe:2.3:a:auracms:auracms:1.61:*:*:*:*:*:*:* | ||
| cpe:2.3:a:auracms:auracms:1.62:*:*:*:*:*:*:* | ||
| cpe:2.3:a:auracms:auracms:2.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:auracms:auracms:2.1:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



