Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en GRBoard (CVE-2009-0444)

Gravedad CVSS v2.0:
ALTA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
10/02/2009
Última modificación:
09/04/2025

Descripción

Múltiples vulnerabilidades de inclusión remota de archivo PHP en GRBoard v1.8, cuando reguister_globals está activado y magic_quotes_gpc está desactivado, permite a atacantes remotos ejecutar código PHP de su elección a través de una URL en los parámetros: (1) "theme" en (a) 179_squarebox_pds_list/view.php, (b) 179_squarebox_minishop_expand/view.php, (c) 179_squarebox_gallery_list_pds/view.php, (d) 179_squarebox_gallery_list/view.php, (e) 179_squarebox_gallery/view.php, (f) 179_squarebox_board_swfupload/view.php, (g) 179_squarebox_board_expand/view.php, (h) 179_squarebox_board_basic_with_grcode/view.php, (i) 179_squarebox_board_basic/view.php, (j) 179_simplebar_pds_list/view.php, (k) 179_simplebar_notice/view.php, (l) 179_simplebar_gallery_list_pds/view.php, (m) 179_simplebar_gallery/view.php, and (n) 179_simplebar_basic/view.php in theme/; (2) "path" en (o) latest/sirini_gallery_latest/list.php; y (3) "grboard" a (p) include.php y (q) form_mail.php.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:sirini:grboard:1.8:*:*:*:*:*:*:*