Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

CVE-2006-6177

Gravedad CVSS v2.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
30/11/2006
Última modificación:
09/04/2025

Descripción

Vulnerabilidad de inyección SQL en system/core/users/users.profile.inc.php de Neocrome Seditio 1.10 y anteriores permite a usuarios autenticados remotamente ejecutar comandos SQL de su elección a través del parámetro id doblemente codificado en forma de url para users.php que comienza con un nombre de archivo válido, como ha sido demostrado por "default.gif" seguido por un NULL codificado y un ' (apóstrofe) (%2500%2527).

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:neocrome:seditio:*:*:*:*:*:*:*:* 1.10 (incluyendo)