Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

CVE-2006-6771

Gravedad CVSS v2.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
27/12/2006
Última modificación:
09/04/2025

Descripción

Múltiples vulnerabilidades de inclusión remota de archivo en PHP en Irokez CMS 0.7.1 y anteriores, cuando register_globals está activado, permiten a atacantes remotos ejecutar código PHP de su elección mediante una URL en el parámetro (1) GLOBALS[PTH][func] de (a) scripts/gallery.scr.php; el parámetro (2) GLOBALS[PTH][spaw] de (b) scripts/xtextarea.scr.php; y el parámetro (3) GLOBALS[PTH][classes] de (c) sitemap.scr.php, (d) news.scr.php, (e) polls.scr.php, (f) rss.scr.php, (g) search.scr.php en scripts/, y (h) form.fun.php, (i) general.func.php, (j) groups.func.php, (k) js.func.php, (l) sections.func.php, y (m) users.func.php en functions/.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:irokez:irokez_cms:*:*:*:*:*:*:*:* 0.7.1 (incluyendo)