CVE-2016-10514
https://notcve.org/view.php?id=CVE-2016-10514
url_check_format in include/functions.inc.php in Piwigo before 2.8.3 allows remote attackers to bypass intended access restrictions via a URL that contains a " character, or a URL beginning with a substring other than the http:// or https:// substring. url_check_format en include/functions.inc.php en Piwigo, en versiones anteriores a la 2.8.3, permite que atacantes remotos omitan las restricciones de acceso establecidas, mediante una URL que contiene un carácter " (comillas) o una URL que empieza con una subcadena diferente de http:// o https://. • http://piwigo.org/releases/2.8.3 https://github.com/Piwigo/Piwigo/commit/b3157cbfd859c914911b114d4edbba4654758b57 https://github.com/Piwigo/Piwigo/issues/547 • CWE-284: Improper Access Control •
CVE-2017-10681
https://notcve.org/view.php?id=CVE-2017-10681
Cross-site request forgery (CSRF) vulnerability in Piwigo through 2.9.1 allows remote attackers to hijack the authentication of users for requests to unlock albums via a crafted request. Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Piwigo hasta la versión 2.9.1 permite que atacantes remotos secuestren la autenticación de usuarios para peticiones que desbloquean álbumes mediante una petición manipulada. • http://www.securityfocus.com/bid/99362 https://github.com/Piwigo/Piwigo/commit/03a8329b89c0d196ecdb54227a8113f24555ffc0 https://github.com/Piwigo/Piwigo/issues/721 • CWE-352: Cross-Site Request Forgery (CSRF) •
CVE-2017-10682 – Piwigo 2.9.1 - 'cat_true' / 'cat_false' SQL Injection
https://notcve.org/view.php?id=CVE-2017-10682
SQL injection vulnerability in the administrative backend in Piwigo through 2.9.1 allows remote users to execute arbitrary SQL commands via the cat_false or cat_true parameter in the comments or status page to cat_options.php. Vulnerabilidad de inyección SQL en el backend administrativo en Piwigo hasta la versión 2.9.2 permite que usuarios remotos ejecuten comandos SQL arbitrarios mediante los parámetros cat_false o cat_true en la página de comentarios o de estado en cat_options.php. Piwigo version 2.9.1 suffers from a remote SQL injection vulnerability. • https://www.exploit-db.com/exploits/43337 http://www.securityfocus.com/bid/99357 https://github.com/Piwigo/Piwigo/commit/3dd6812412289a199564e63fffd0a9754010b9e0 https://github.com/Piwigo/Piwigo/issues/724 • CWE-89: Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') •
CVE-2017-10679
https://notcve.org/view.php?id=CVE-2017-10679
Piwigo through 2.9.1 allows remote attackers to obtain sensitive information about the descriptive name of a permalink by examining the redirect URL that is returned in a request for the permalink ID number of a private album. The permalink ID numbers are easily guessed. Piwigo hasta la versión 2.9.1 permite que atacantes remotos obtengan información sensible sobre el nombre descriptivo de un vínculo permanente examinando la URL de redirección que se devuelve en una petición para el número de ID del vínculo permanente de un álbum privado. Los números de ID del vínculo permanente se adivinan fácilmente. • http://www.securityfocus.com/bid/99380 https://github.com/Piwigo/Piwigo/issues/721 https://github.com/Piwigo/Piwigo/issues/723 • CWE-200: Exposure of Sensitive Information to an Unauthorized Actor •
CVE-2017-10678
https://notcve.org/view.php?id=CVE-2017-10678
Cross-site request forgery (CSRF) vulnerability in Piwigo through 2.9.1 allows remote attackers to hijack the authentication of users for requests to delete permalinks via a crafted request. Vulnerabilidad Cross-Site Request Forgery (CSRF) en Piwigo hasta la versión 2.9.1 permite que atacantes remotos secuestren la autenticación de usuarios para peticiones que eliminan vínculos permanentes mediante una petición manipulada. • http://www.securityfocus.com/bid/99383 https://github.com/Piwigo/Piwigo/commit/03a8329b89c0d196ecdb54227a8113f24555ffc0 https://github.com/Piwigo/Piwigo/issues/721 • CWE-352: Cross-Site Request Forgery (CSRF) •