NVD Vulnerability Detail
Search Exploit, PoC
CVE-2006-6974
Summary

Headstart Solutions DeskPRO stores sensitive information under the web root with insufficient access control, which allows remote attackers to (1) list files in the includes/ directory; obtain the SQL username and password via a direct request for (2) config.php and (3) config.php.bak in includes/; read files in (4) email/, (5) admin/graphs/, (6) includes/javascript/, and (7) certain other includes/ directories via direct requests; and download SQL database data via direct requests for (8) data.sql, (9) install.sql, (10) settings.sql, and possibly other files in install/v2data/.

Publication Date Feb. 8, 2007, 5:28 a.m.
Registration Date Jan. 29, 2021, 3:53 p.m.
Last Update Sept. 6, 2008, 6:16 a.m.
CVSS2.0 : HIGH
Score 7.5
Vector AV:N/AC:L/Au:N/C:P/I:P/A:P
攻撃元区分(AV) ネットワーク
攻撃条件の複雑さ(AC)
攻撃前の認証要否(Au) 不要
機密性への影響(C)
完全性への影響(I)
可用性への影響(A)
Get all privileges. いいえ
Get user privileges いいえ
Get other privileges はい
User operation required いいえ
Affected software configurations
Configuration1 or higher or less more than less than
cpe:2.3:a:headstart_solutions:deskpro:*:*:*:*:*:*:*:*
Related information, measures and tools
Common Vulnerabilities List

JVN Vulnerability Information
Headstart Solutions の DeskPRO における ディレクトリ内のファイルを一覧される脆弱性
Title Headstart Solutions の DeskPRO における ディレクトリ内のファイルを一覧される脆弱性
Summary

Headstart Solutions の DeskPRO は、不十分なアクセスコントロールで Web ルート配下に重要な情報を格納するため、includes/ ディレクトリ内のファイルを一覧される、SQL ユーザ名およびパスワードを取得される、includes/ ディレクトリ内の email/、admin/graphs/、includes/javascript/ などのファイルを読み取られる、および SQL データベースをダウンロードされる脆弱性が存在します。

Possible impacts 第三者により、以下の影響を受ける可能性があります。 (1) includes/ ディレクトリ内のファイルを一覧される (2) includes/ 内の config.php への直接リクエストを介して、SQL ユーザ名およびパスワードを取得される (3) includes/ 内の config.php.bak への直接リクエストを介して、SQL ユーザ名およびパスワードを取得される (4) 直接リクエストを介して、includes/ 内の email/ 内のファイルを読み取られる (5) 直接リクエストを介して、includes/ 内の admin/graphs/ 内のファイルを読み取られる (6) 直接リクエストを介して、includes/ 内の includes/javascript/ 内のファイルを読み取られる (7) 直接リクエストを介して、includes/ 内の他のディレクトリ内のファイルを読み取られる (8) install/v2data/ 内の data.sql への直接リクエストを介して、SQL データベースをダウンロードされる (9) install/v2data/ 内の install.sql への直接リクエストを介して、SQL データベースをダウンロードされる (10) install/v2data/ 内の settings.sql などへの直接リクエストを介して、SQL データベースをダウンロードされる
Solution

ベンダ情報および参考情報を参照して適切な対策を実施してください。

Publication Date Feb. 7, 2007, midnight
Registration Date Sept. 25, 2012, 3:36 p.m.
Last Update Sept. 25, 2012, 3:36 p.m.
Affected System
headstart solutions
deskpro 
CVE (情報セキュリティ 共通脆弱性識別子)
ベンダー情報
Change Log
No Changed Details Date of change
0 [2012年09月25日]
  掲載
Feb. 17, 2018, 10:37 a.m.