Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en MyPHP Forum (CVE-2005-0413)

Gravedad CVSS v2.0:
ALTA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
27/04/2005
Última modificación:
03/04/2025

Descripción

Múltiples vulnerabilidades por inyección de SQL en MyPHP Forum 1.0 permiten a atacantes remotos ejecutar comandos SQL de su elección a través de (1) el fid en forum.php, (2)el parámetro &amp;#39;member&amp;#39; en member.php, (3)el parámetro &amp;#39;email&amp;#39; en forgot.php, o (4) el parámetro &amp;#39;nbuser&amp;#39; o el &amp;#39;nbpass&amp;#39; en include.php.<br /> NOTA: posteriormente se informó de que existe el vector 2 en 3.0 y versiones anteriores.<br />

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:myphp_forum:myphp_forum:1.0:*:*:*:*:*:*:*
cpe:2.3:a:myphp_forum:myphp_forum:2.0:*:*:*:*:*:*:*
cpe:2.3:a:myphp_forum:myphp_forum:3.0:*:*:*:*:*:*:*