CVE-2006-2740 (CNNVD-200606-007)
中文标题:
tinyBB 多个输入验证漏洞
英文标题:
Multiple SQL injection vulnerabilities in Epicdesigns tinyBB 0.3 allow remote attackers to execute a...
漏洞描述
中文描述:
tinyBB是一款简单小巧的开源论坛程序。 tinyBB的实现上存在多个输入验证漏洞,导致SQL注入等各种安全威胁。 tinyBB的footers.php文件没有正确过滤tinyBB.tinybb_footers变量,允许远程攻击者包含任意文件。有漏洞的代码在footers.php的第3行: 3: if (strlen($tinybb_footers) > 0) { require_once($tinybb_footers); } 此外,forgot.php.Parameter $q中存在SQL注入漏洞。漏洞代码在forgot.php的3-18行: 3: if (isset($q)) { 4: $sql="SELECT COUNT(*) FROM tinybb_members WHERE username='$q' OR email='$q'"; 5: $count = mysql_result(mysql_query($sql),0); forgot.php的19-21行还存在跨站脚本漏洞: 19: else { 20: echo " <p >The query <b>$q</b> could not be ..... 21: } 由于没有正确过滤用户名和口令,导致login.php.Parameters中存在另一个SQL注入漏洞。漏洞代码在login.php的2-8行: 8: $sql="SELECT count(*) FROM tinybb_members WHERE flag='1' AND username='$username' AND password='$password'";
英文描述:
Multiple SQL injection vulnerabilities in Epicdesigns tinyBB 0.3 allow remote attackers to execute arbitrary SQL commands via the (1) q parameter in (a) forgot.php, and the (2) username and (3) password parameters in (b) login.php, and other unspecified vectors.
CWE类型:
标签:
受影响产品
| 厂商 | 产品 | 版本 | 版本范围 | 平台 | CPE |
|---|---|---|---|---|---|
| epic_designs | tinybb | * | - | - |
cpe:2.3:a:epic_designs:tinybb:*:*:*:*:*:*:*:*
|
解决方案
中文解决方案:
英文解决方案:
临时解决方案:
参考链接
cve.org
cve.org
cve.org
cve.org
cve.org
cve.org
cve.org
cve.org
cve.org
exploitdb
exploitdb
cve.org
cve.org
CVSS评分详情
AV:N/AC:M/Au:N/C:P/I:P/A:P
时间信息
利用信息
数据源详情
| 数据源 | 记录ID | 版本 | 提取时间 |
|---|---|---|---|
| CVE | cve_CVE-2006-2740 |
2025-11-11 15:17:42 | 2025-11-11 07:32:34 |
| NVD | nvd_CVE-2006-2740 |
2025-11-11 14:51:49 | 2025-11-11 07:41:20 |
| CNNVD | cnnvd_CNNVD-200606-007 |
2025-11-11 15:08:51 | 2025-11-11 07:49:07 |
| EXPLOITDB | exploitdb_EDB-1839 |
2025-11-11 15:05:44 | 2025-11-11 08:13:48 |
版本与语言
安全公告
变更历史
查看详细变更
- references_count: 9 -> 13
- tags_count: 0 -> 5
- data_sources: ['cnnvd', 'cve', 'nvd'] -> ['cnnvd', 'cve', 'exploitdb', 'nvd']
查看详细变更
- vulnerability_type: 未提取 -> SQL注入
- cnnvd_id: 未提取 -> CNNVD-200606-007
- data_sources: ['cve', 'nvd'] -> ['cnnvd', 'cve', 'nvd']
查看详细变更
- cvss_score: 未提取 -> 6.8
- cvss_vector: NOT_EXTRACTED -> AV:N/AC:M/Au:N/C:P/I:P/A:P
- cvss_version: NOT_EXTRACTED -> 2.0
- affected_products_count: 0 -> 1
- data_sources: ['cve'] -> ['cve', 'nvd']