Vulnerabilidad en Múltiples vulnerabilidades de inyección SQL en e-Xoops (exoops) (CVE-2007-6380)
Gravedad CVSS v2.0:
ALTA
Tipo:
CWE-89
Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
15/12/2007
Última modificación:
09/04/2025
Descripción
Múltiples vulnerabilidades de inyección SQL en e-Xoops (exoops), en versiones 1.08, y 1.05 Rev 1 hasta la 3. Permite que atacantes remotos ejecuten comandos SQL a su elección, usando el (1) parámetro lid pasado a (a) mylinks/ratelink.php, (b) adresses/ratefile.php, (c) mydownloads/ratefile.php, (d) mysections/ratefile.php, y (e) myalbum/ratephoto.php, situados en modules/; y usando el (2) parámetro bid pasado a (f) modules/banners/click.php; y usando (3) el parámetro gid pasado a (g) modules/arcade/index.php en las acciones show_stats y play_game. Problemas relacionados con CVE-2007-5104 y CVE-2007-6266.
Impacto
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:e-xoops:e-xoops:1.05_rev1:*:*:*:*:*:*:* | ||
| cpe:2.3:a:e-xoops:e-xoops:1.05_rev2:*:*:*:*:*:*:* | ||
| cpe:2.3:a:e-xoops:e-xoops:1.05_rev3:*:*:*:*:*:*:* | ||
| cpe:2.3:a:e-xoops:e-xoops:1.08:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



