Podatność CVE-2007-0649


Publikacja: 2007-01-31   Modyfikacja: 2012-02-12

Opis:
Variable overwrite vulnerability in interface/globals.php in OpenEMR 2.8.2 and earlier allows remote attackers to overwrite arbitrary program variables and conduct other unauthorized activities, such as conduct (a) remote file inclusion attacks via the srcdir parameter in custom/import_xml.php or (b) cross-site scripting (XSS) attacks via the rootdir parameter in interface/login/login_frame.php, via vectors associated with extract operations on the (1) POST and (2) GET superglobal arrays. NOTE: this issue was originally disputed before the extract behavior was identified in post-disclosure analysis. Also, the original report identified "Open Conference Systems," but this was an error.

W naszej bazie, znaleźliśmy następujące noty dla tego CVE:
Tytuł
Autor
Data
High
Open Conference Systems = 2.8.2 Remote File Inclusion
trzindan
02.02.2007

Typ:

CWE-94

(Improper Control of Generation of Code ('Code Injection'))

CVSS2 => (AV:N/AC:H/Au:M/C:P/I:P/A:P)

Ogólna skala CVSS
Znaczenie
Łatwość wykorzystania
4.3/10
6.4/10
3.2/10
Wymagany dostęp
Złożoność ataku
Autoryzacja
Zdalny
Wysoka
Wielokrotna
Wpływ na poufność
Wpływ na integralność
Wpływ na dostępność
Częściowy
Częściowy
Częściowy
Affected software
Openemr -> Openemr 

 Referencje:
http://attrition.org/pipermail/vim/2007-January/001254.html
http://attrition.org/pipermail/vim/2007-January/001258.html
http://securityreason.com/securityalert/2202
http://www.securityfocus.com/archive/1/458306/100/0/threaded
http://www.securityfocus.com/archive/1/458426/100/0/threaded
http://www.securityfocus.com/archive/1/458456/100/0/threaded
http://www.securityfocus.com/archive/1/458476/100/0/threaded
http://www.securityfocus.com/archive/1/458486/100/0/threaded
http://www.securityfocus.com/archive/1/458565/100/0/threaded
http://www.securityfocus.com/bid/22346
http://www.securityfocus.com/bid/22348

Copyright 2024, cxsecurity.com

 

Back to Top