Vulnerabilidad en php.bb en e107 (CVE-2010-2099)
Gravedad CVSS v2.0:
ALTA
Tipo:
CWE-264
Permisos, privilegios y/o control de acceso
Fecha de publicación:
27/05/2010
Última modificación:
11/04/2025
Descripción
bbcode/php.bb en e107 v0.7.20 y anteriores, no realiza una validación del control de acceso para las entradas que podrían contener la etiqueta php "bbcode", lo que permite a atacantes remotos ejecutar código PHP de su elección, como se ha demostrado empleando el método toEmail en contact.php. Relacionado con la invocación del método toHTML.
Impacto
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:e107:e107:*:*:*:*:*:*:*:* | 0.7.20 (incluyendo) | |
cpe:2.3:a:e107:e107:0.6_10:*:*:*:*:*:*:* | ||
cpe:2.3:a:e107:e107:0.6_11:*:*:*:*:*:*:* | ||
cpe:2.3:a:e107:e107:0.6_12:*:*:*:*:*:*:* | ||
cpe:2.3:a:e107:e107:0.6_13:*:*:*:*:*:*:* | ||
cpe:2.3:a:e107:e107:0.6_14:*:*:*:*:*:*:* | ||
cpe:2.3:a:e107:e107:0.6_15:*:*:*:*:*:*:* | ||
cpe:2.3:a:e107:e107:0.6_15a:*:*:*:*:*:*:* | ||
cpe:2.3:a:e107:e107:0.7:*:*:*:*:*:*:* | ||
cpe:2.3:a:e107:e107:0.7.0:*:*:*:*:*:*:* | ||
cpe:2.3:a:e107:e107:0.7.1:*:*:*:*:*:*:* | ||
cpe:2.3:a:e107:e107:0.7.2:*:*:*:*:*:*:* | ||
cpe:2.3:a:e107:e107:0.7.3:*:*:*:*:*:*:* | ||
cpe:2.3:a:e107:e107:0.7.4:*:*:*:*:*:*:* | ||
cpe:2.3:a:e107:e107:0.7.5:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://php-security.org/2010/05/19/mops-2010-035-e107-bbcode-remote-php-code-execution-vulnerability/index.html
- http://www.securityfocus.com/bid/40252
- http://php-security.org/2010/05/19/mops-2010-035-e107-bbcode-remote-php-code-execution-vulnerability/index.html
- http://www.securityfocus.com/bid/40252