Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

CVE-2006-5459

Gravedad CVSS v2.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
23/10/2006
Última modificación:
09/04/2025

Descripción

Múltiples vulnerabilidades de inclusión remota de archivo en PHP en Download-Engine 1.4.2 y anteriores permiten a atacantes remotos ejecutar código PHP de su elección mediante una URL en los parámetros (1) $_ENGINE[eng_dir] y posiblemente (2) spaw_root en admin/includes/spaw/spaw_script.js.php, y los parámetros (3) $_ENGINE[eng_dir], (4) $spaw_root, (5) $spaw_dir, y (6) $spaw_base_url en admin/includes/spaw/config/spaw_control.config.php, vectores diferentes de CVE-2006-5291. NOTA: el análisis de CVE a fecha de 21/10/2006 es inconcluyente, pero sugiere que todos o algunos de los vectores de ataque sugeridos son ineficaces.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:alex:downloadengine:*:*:*:*:*:*:*:* 1.4.2 (incluyendo)