Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en search.php en Phorum (CVE-2006-3249)

Gravedad CVSS v2.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
27/06/2006
Última modificación:
03/04/2025

Descripción

** DISCUTIDA ** Vulnerabilidad de inyección SQL en search.php en Phorum v5.1.14 y anteriores permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro page. NOTA: el fabricante ha discutido este tema, alegando que "si un entero no positivo o un no entero es usado en el parámetro page para una URL de búsqueda, la solicitud de respuesta usará un numero negativo para la clausula LIMIT. Esto causa que la pregunta rompa, no mostrando resultados. Esto sin embargo, no es un error de inyección SQL." Mientras el informe original procede de un investigador con desigual exactitud, como 20060703, el CVE no tiene otra información adicional relacionada con el tema. <br />

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:phorum:phorum:*:*:*:*:*:*:*:* 5.1.14 (incluyendo)