Open Conference Systems “fullpath” paraméterének file beszúrási sebezhetősége

CH azonosító

CH-158

Felfedezés dátuma

2006.10.18.

Súlyosság

Magas

Érintett rendszerek

Open Conference System
Public Knowledge Project

Érintett verziók

Public Knowledge Project Open Conference System 1.x

Összefoglaló

Az Open Conference Systems egy olyan sebezhetőségét jelentették, amelyet támadók kiaknázhatnak a sérült rendszer feltörésére.

Leírás

Az Open Conference Systems egy olyan sebezhetőségét jelentették, amelyet támadók kiaknázhatnak a sérült rendszer feltörésére.

Az include/themes.inc.php és az include/footer.inc.php “fullpath” paraméterének átadott bemenet nincs megfelelően ellenőrizve mielőtt állományok beszúrásához használnák fel. Ezt kihasználva káros file-ok szúrhatók be helyi vagy külső forrásokból.

A sebezhetőséget az 1.1.3 verzióban jelentették. Más verziók is lehetnek érintettek.

Megoldás

Frissítsen a legújabb verzióra

Hivatkozások

Egyéb referencia: pkp.sfu.ca
SECUNIA 22412
CVE-2006-5308 - NVD CVE-2006-5308


Legfrissebb sérülékenységek
CVE-2026-22769 – Dell RecoverPoint for Virtual Machines (RP4VMs) Use of Hard-coded Credentials sérülékenység
CVE-2021-22175 – GitLab Server-Side Request Forgery (SSRF) sérülékenység
CVE-2008-0015 – Microsoft Windows Video ActiveX Control Remote Code Execution sérülékenység
CVE-2024-7694 – TeamT5 ThreatSonar Anti-Ransomware Unrestricted Upload of File with Dangerous Type sérülékenység
CVE-2020-7796 – Synacor Zimbra Collaboration Suite (ZCS) Server-Side Request Forgery sérülékenység
CVE-2026-1731 – BeyondTrust Remote Support (RS) and Privileged Remote Access (PRA) OS Command Injection sérülékenység
CVE-2026-2441 – Google Chromium CSS Use-After-Free sérülékenysége
CVE-2025-40536 – SolarWinds Web Help Desk Security Control Bypass sérülékenység
CVE-2025-15556 – Notepad++ Download of Code Without Integrity Check sérülékenység
CVE-2024-43468 – Microsoft Configuration Manager SQL Injection sérülékenység
Tovább a sérülékenységekhez »