7.5

CVE-2010-4368

Exploit

awstats.cgi in AWStats before 7.0 on Windows accepts a configdir parameter in the URL, which allows remote attackers to execute arbitrary commands via a crafted configuration file located at a UNC share pathname.

Data is provided by the National Vulnerability Database (NVD)
AwstatsAwstats Version <= 6.95
   MicrosoftWindows
AwstatsAwstats Version1.0
   MicrosoftWindows
AwstatsAwstats Version2.1.
   MicrosoftWindows
AwstatsAwstats Version2.2.3
   MicrosoftWindows
AwstatsAwstats Version2.2.4
   MicrosoftWindows
AwstatsAwstats Version3.0
   MicrosoftWindows
AwstatsAwstats Version3.1
   MicrosoftWindows
AwstatsAwstats Version3.2
   MicrosoftWindows
AwstatsAwstats Version4.0
   MicrosoftWindows
AwstatsAwstats Version4.1
   MicrosoftWindows
AwstatsAwstats Version5.0
   MicrosoftWindows
AwstatsAwstats Version5.1
   MicrosoftWindows
AwstatsAwstats Version5.2
   MicrosoftWindows
AwstatsAwstats Version5.3
   MicrosoftWindows
AwstatsAwstats Version5.4
   MicrosoftWindows
AwstatsAwstats Version5.5
   MicrosoftWindows
AwstatsAwstats Version5.6
   MicrosoftWindows
AwstatsAwstats Version5.7
   MicrosoftWindows
AwstatsAwstats Version5.8
   MicrosoftWindows
AwstatsAwstats Version5.9
   MicrosoftWindows
AwstatsAwstats Version6.0
   MicrosoftWindows
AwstatsAwstats Version6.1
   MicrosoftWindows
AwstatsAwstats Version6.2
   MicrosoftWindows
AwstatsAwstats Version6.3
   MicrosoftWindows
AwstatsAwstats Version6.4
   MicrosoftWindows
AwstatsAwstats Version6.4_1
   MicrosoftWindows
AwstatsAwstats Version6.4_1 Updatesarge1
   MicrosoftWindows
AwstatsAwstats Version6.5
   MicrosoftWindows
AwstatsAwstats Version6.5_1
   MicrosoftWindows
AwstatsAwstats Version6.5_1.857
   MicrosoftWindows
AwstatsAwstats Version6.6
   MicrosoftWindows
AwstatsAwstats Version6.7
   MicrosoftWindows
AwstatsAwstats Version6.8
   MicrosoftWindows
AwstatsAwstats Version6.9
   MicrosoftWindows
Zu dieser CVE wurde keine CISA KEV oder CERT.AT-Warnung gefunden.
EPSS Metriken
Type Source Score Percentile
EPSS FIRST.org 1.42% 0.798
CVSS Metriken
Source Base Score Exploit Score Impact Score Vector string
nvd@nist.gov 7.5 10 6.4
AV:N/AC:L/Au:N/C:P/I:P/A:P
CWE-94 Improper Control of Generation of Code ('Code Injection')

The product constructs all or part of a code segment using externally-influenced input from an upstream component, but it does not neutralize or incorrectly neutralizes special elements that could modify the syntax or behavior of the intended code segment.