Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en los archivos _score.txt, (CVE-2007-3586)

Gravedad CVSS v2.0:
ALTA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
05/07/2007
Última modificación:
09/04/2025

Descripción

Múltiples vulnerabilidades de inyección directa de código estático en MyCMS versión 0.9.8 y anteriores, permite a atacantes remotos inyectar código PHP arbitrario en (1) un archivo _score.txt por medio del parámetro score, o (2) un archivo _setby.txt por medio de una cookie de inicio de sesión, que luego es incluida por el archivo games.php. NOTA: los programas que usan el archivo games.php podrían incluir los archivos (a) snakep.php, (b) tetrisp.php, y posiblemente otros archivos específicos del sitio.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mycms:mycms:*:*:*:*:*:*:*:* 0.9.8 (incluyendo)