← All CVEs

CVE-2010-4367

high · 7.5

awstats.cgi in AWStats before 7.0 accepts a configdir parameter in the URL, which allows remote attackers to execute arbitrary commands via a crafted configuration file located on a (1) WebDAV server or (2) NFS server.

7.5
CVSS
27.7%
EPSS (exploit prob.)
98th
EPSS percentile
2010-12-02
Published

AV:N/AC:L/Au:N/C:P/I:P/A:P

Weaknesses

CWE-94

Affected products

VendorProductAffected versions
awstatsawstats<= 6.95
awstatsawstats1.0
awstatsawstats2.1.
awstatsawstats2.2.3
awstatsawstats2.2.4
awstatsawstats3.0
awstatsawstats3.1
awstatsawstats3.2
awstatsawstats4.0
awstatsawstats4.1
awstatsawstats5.0
awstatsawstats5.1
awstatsawstats5.2
awstatsawstats5.3
awstatsawstats5.4
awstatsawstats5.5
awstatsawstats5.6
awstatsawstats5.7
awstatsawstats5.8
awstatsawstats5.9
awstatsawstats6.0
awstatsawstats6.1
awstatsawstats6.2
awstatsawstats6.3
awstatsawstats6.4
awstatsawstats6.4_1
awstatsawstats6.4_1
awstatsawstats6.5
awstatsawstats6.5_1
awstatsawstats6.5_1.857
awstatsawstats6.6
awstatsawstats6.7
awstatsawstats6.8
awstatsawstats6.9

Check a specific version with /api/v1/cve/match.

References

Query this programmatically:

curl https://evil-db.io/api/v1/cve/CVE-2010-4367