Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Múltiples vulnerabilidades de inyección SQL en e-Xoops (exoops) (CVE-2007-6380)

Gravedad CVSS v2.0:
ALTA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
15/12/2007
Última modificación:
09/04/2025

Descripción

Múltiples vulnerabilidades de inyección SQL en e-Xoops (exoops), en versiones 1.08, y 1.05 Rev 1 hasta la 3. Permite que atacantes remotos ejecuten comandos SQL a su elección, usando el (1) parámetro lid pasado a (a) mylinks/ratelink.php, (b) adresses/ratefile.php, (c) mydownloads/ratefile.php, (d) mysections/ratefile.php, y (e) myalbum/ratephoto.php, situados en modules/; y usando el (2) parámetro bid pasado a (f) modules/banners/click.php; y usando (3) el parámetro gid pasado a (g) modules/arcade/index.php en las acciones show_stats y play_game. Problemas relacionados con CVE-2007-5104 y CVE-2007-6266.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:e-xoops:e-xoops:1.05_rev1:*:*:*:*:*:*:*
cpe:2.3:a:e-xoops:e-xoops:1.05_rev2:*:*:*:*:*:*:*
cpe:2.3:a:e-xoops:e-xoops:1.05_rev3:*:*:*:*:*:*:*
cpe:2.3:a:e-xoops:e-xoops:1.08:*:*:*:*:*:*:*