Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

CVE-2006-6974

Gravedad CVSS v2.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
07/02/2007
Última modificación:
05/09/2008

Descripción

Headstart Solutions DeskPRO almacena información sensible bajo el directorio raíz del web, con insuficiente control de acceso, lo que permite a atacantes remotos (1) listar ficheros en el directorio includes/; obtener el nombre de usuario SQL y la contraseña mediante una petición directa al (2) config.php y (3) config.php.bak del includes/; leer ficherosen (4) email/, (5) admin/graphs/, (6) includes/javascript/ y (7) otros directorios includes/ mediante peticiones directas; y la descarga de datos de la Base de Datos SQL mediante peticiones directas al (8) data.sql, (9) install.sql, (10) settings.sql y posiblemente otros ficheros en el install/v2data/.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:headstart_solutions:deskpro:*:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información