Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

CVE-2007-2148

Gravedad CVSS v2.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
19/04/2007
Última modificación:
09/04/2025

Descripción

Vulnerabilidad de inyección directa de código estático en admin/save.php de Stephen Craton (también conocido como WiredPHP) Chatness 2.5.3 y versiones anteriores permite a administradores remotos autenticados inyectar código PHP en fichero .html a través del parámetro html, como se demuestra en head.html y foot.html, que son incluidos y ejecutados en peticiones directas de index.php.<br /> NOTA: una vulnerabilidad distinta podría ser utilizada para explotar esta vulnerabilidad por atacantes remotos no autenticados.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:stephen_craton:chatness:*:*:*:*:*:*:*:* 2.5.3 (incluyendo)