CVE-2011-1482
https://notcve.org/view.php?id=CVE-2011-1482
Multiple cross-site request forgery (CSRF) vulnerabilities in mainfile.php in Francisco Burzi PHP-Nuke 8.0 and earlier allow remote attackers to hijack the authentication of administrators for requests that (1) add user accounts or (2) grant the administrative privilege to a user account, related to a Referer check that uses a substring comparison. Múltiples vulnerabilidades de falsificación de petición en sitios cruzados (CSRF) en mainfile.php en Francisco Burzi PHP-Nuke v8.0 , permite a atacantes remotos secuestrar la autenticación de los administradores para (1)agregar cuentas de usuario o (2) la concesión de privilegios de administrador a una cuenta de usuario, relacionado con una comprobación de Referer que utiliza una comparación de subcadenas. . • http://www.openwall.com/lists/oss-security/2011/03/23/9 http://www.openwall.com/lists/oss-security/2011/03/30/8 http://yehg.net/lab/pr0js/advisories/%5Bphpnuke-8.x%5D_cross_site_request_forgery • CWE-352: Cross-Site Request Forgery (CSRF) •
CVE-2011-1480
https://notcve.org/view.php?id=CVE-2011-1480
SQL injection vulnerability in admin.php in the administration backend in Francisco Burzi PHP-Nuke 8.0 and earlier allows remote attackers to execute arbitrary SQL commands via the chng_uid parameter. Vulnerabilidad de inyección SQL en admin.php en la zona de administración de Francisco Burzi PHP-Nuke v8.0 y anteriores, permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro chng_uid. • http://www.openwall.com/lists/oss-security/2011/03/23/7 http://www.openwall.com/lists/oss-security/2011/03/30/6 http://yehg.net/lab/pr0js/advisories/%5Bphpnuke-8.x%5D_sql_injection • CWE-89: Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') •
CVE-2008-7226 – PHP-Nuke Recipe Module 1.3 - 'recipeid' SQL Injection
https://notcve.org/view.php?id=CVE-2008-7226
SQL injection vulnerability in index.php in the Recipes module 1.3, 1.4, and possibly other versions for PHP-Nuke allows remote attackers to execute arbitrary SQL commands via the recipeid parameter. Vulnerabilidad de inyección SQL en index.php en el módulo Recipes v1.3, v1.4, y posiblemente otras versiones para PHP Nuke, permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro "recipeid". • https://www.exploit-db.com/exploits/31287 http://osvdb.org/52224 http://www.securityfocus.com/archive/1/488649/100/100/threaded http://www.securityfocus.com/bid/27955 https://exchange.xforce.ibmcloud.com/vulnerabilities/40807 • CWE-89: Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') •
CVE-2008-7038 – PHP-Nuke Module My_eGallery 2.7.9 - SQL Injection
https://notcve.org/view.php?id=CVE-2008-7038
SQL injection vulnerability in the My_eGallery module for PHP-Nuke allows remote attackers to execute arbitrary SQL commands via the gid parameter in a showgall action to modules.php. NOTE: this issue was disclosed by an unreliable researcher, so the details might be incorrect. Vulnerabilidad de inyección SQL en el módulo My_eGallery para PHP-Nuke, permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro gid en una acción showgall sobre modules.php. Nota: este asunto fue revelado por un investigador poco fiable, por lo que la información podría ser incorrecta. • https://www.exploit-db.com/exploits/5203 https://www.exploit-db.com/exploits/5242 http://osvdb.org/51021 http://www.securityfocus.com/archive/1/488916/100/100/threaded http://www.securityfocus.com/bid/28030 https://exchange.xforce.ibmcloud.com/vulnerabilities/40910 • CWE-89: Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') •
CVE-2008-6865
https://notcve.org/view.php?id=CVE-2008-6865
SQL injection vulnerability in modules.php in the Sectionsnew module for PHP-Nuke allows remote attackers to execute arbitrary SQL commands via the artid parameter in a printpage action. Vulnerabilidad de inyección de SQL en modules.php en el módulo Sectionsnew para PHP-Nuke permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro artid en una acción printpage. • http://osvdb.org/51890 http://www.securityfocus.com/archive/1/497939/100/0/threaded https://exchange.xforce.ibmcloud.com/vulnerabilities/51735 • CWE-89: Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') •