| Summary | Multiple PHP remote file inclusion vulnerabilities in Harpia CMS 1.0.5 and earlier allow remote attackers to execute arbitrary PHP code via a URL in the (1) func_prog parameter to (a) preload.php and (b) index.php; (2) header_prog parameter to (c) missing.php and (d) email.php, (e) files.php, (f) headlines.php, (g) search.php, (h) topics.php, and (i) users.php in _mods/; (3) theme_root parameter to (j) footer.php, (k) header.php, (l) pfooter.php, and (m) pheader.php in _inc; (4) mod_root parameter to _inc/header.php; and the (5) mod_dir and (6) php_ext parameters to (n) _inc/web_statsConfig.php. |
|---|---|
| Publication Date | Feb. 15, 2007, 11:28 a.m. |
| Registration Date | Jan. 29, 2021, 3:53 p.m. |
| Last Update | Oct. 11, 2017, 10:31 a.m. |
| CVSS2.0 : HIGH | |
| Score | 7.5 |
|---|---|
| Vector | AV:N/AC:L/Au:N/C:P/I:P/A:P |
| 攻撃元区分(AV) | ネットワーク |
| 攻撃条件の複雑さ(AC) | 低 |
| 攻撃前の認証要否(Au) | 不要 |
| 機密性への影響(C) | 低 |
| 完全性への影響(I) | 低 |
| 可用性への影響(A) | 低 |
| Get all privileges. | いいえ |
| Get user privileges | いいえ |
| Get other privileges | はい |
| User operation required | いいえ |
| Configuration1 | or higher | or less | more than | less than | |
| cpe:2.3:a:harpia:harpia_cms:*:*:*:*:*:*:*:* | 1.0.5 | ||||
| Title | Harpia CMS における PHP リモートファイルインクルージョンの脆弱性 |
|---|---|
| Summary | Harpia CMS には、PHP リモートファイルインクルージョンの脆弱性が存在します。 |
| Possible impacts | 第三者により、以下に含まれる URL を介して、任意の PHP コードを実行される可能性があります。 (1) preload.php および index.php への func_prog パラメータ (2) _mods/ 内の missing.php、email.php、files.php、headlines.php、search.php、topics.php、および users.php への header_prog パラメータ (3) _inc 内の footer.php、header.php、pfooter.php、および pheader.php への theme_root パラメータ (4) _inc/header.php への mod_root パラメータ (5) _inc/web_statsConfig.php への mod_dir パラメータ (6) _inc/web_statsConfig.php への php_ext パラメータ |
| Solution | ベンダ情報および参考情報を参照して適切な対策を実施してください。 |
| Publication Date | Feb. 14, 2007, midnight |
| Registration Date | Sept. 25, 2012, 3:36 p.m. |
| Last Update | Sept. 25, 2012, 3:36 p.m. |
| harpia |
| harpia cms 1.0.5 およびそれ以前 |
| No | Changed Details | Date of change |
|---|---|---|
| 0 | [2012年09月25日] 掲載 |
Feb. 17, 2018, 10:37 a.m. |