Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Múltiples vulnerabilidades de inyección SQL en SineCMS (CVE-2007-6366)

Gravedad CVSS v2.0:
ALTA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
15/12/2007
Última modificación:
09/04/2025

Descripción

Múltiples vulnerabilidades de inyección SQL en SineCMS 2.3.4 y versiones anteriores. Permite que atacantes remotos ejecuten comandos SQL a su elección usando (1) el parámetro id de mods/Calendar/index.php, al que se accede a través de una acción Calendar info pasada a mods.php; el parámetro id de admin/mods_adm.php en una acción (2) Guestbook modifica, o en una acción (3) Calendar modify; o los parámetros (4) messe o (5) anno pasados a admin/mods_adm.php, en una acción Calendar. NOTA: el componente para los vectores 2 al 5 podría estar limitado por los administradores.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:sinecms:sinecms:*:*:*:*:*:*:*:* 2.3.4 (incluyendo)