CVE-2006-1291
Estado: ModificadaAlta (7.5)—
publish.ical.php in Jim Hu and Chad Little PHP iCalendar 2.21 and earlier does not require authentication for write access to the calendars directory, which allows remote attackers to upload and execute arbitrary PHP scripts via a WebDAV PUT request with a filename containing a .php extension and a trailing null character.
CVSS
- Versión: 2.0
- Vector: AV:N/AC:L/Au:N/C:P/I:P/A:P
- Puntuación base: 7.5
Probabilidad de explotación (EPSS)
- Probabilidad de explotación en los próximos 30 días: 7.10%
- Percentil entre todas las CVEs puntuadas: 94
- Fecha de la puntuación: 6/10/2026
EPSS (Exploit Prediction Scoring System, de FIRST) estima la probabilidad de que una vulnerabilidad sea explotada en 30 días. Complementa a CVSS (impacto) y a CISA KEV (explotación confirmada).
Tecnologías afectadas (1)
CWE
- NVD-CWE-Other
Referencias
- http://downloads.securityfocus.com/vulnerabilities/exploits/php-iCalendar-221.upload.php
- http://secunia.com/advisories/19285
- http://www.securityfocus.com/bid/17129
- http://www.vupen.com/english/advisories/2006/1019
- https://www.exploit-db.com/exploits/1586
- http://downloads.securityfocus.com/vulnerabilities/exploits/php-iCalendar-221.upload.php
- http://secunia.com/advisories/19285
- http://www.securityfocus.com/bid/17129
- http://www.vupen.com/english/advisories/2006/1019
- https://www.exploit-db.com/exploits/1586
JSON original (NVD)
Mostrar
{
"id": "CVE-2006-1291",
"cveTags": [],
"metrics": {
"cvssMetricV2": [
{
"type": "Primary",
"source": "nvd@nist.gov",
"cvssData": {
"version": "2.0",
"baseScore": 7.5,
"accessVector": "NETWORK",
"vectorString": "AV:N/AC:L/Au:N/C:P/I:P/A:P",
"authentication": "NONE",
"integrityImpact": "PARTIAL",
"accessComplexity": "LOW",
"availabilityImpact": "PARTIAL",
"confidentialityImpact": "PARTIAL"
},
"acInsufInfo": false,
"impactScore": 6.4,
"baseSeverity": "HIGH",
"obtainAllPrivilege": false,
"exploitabilityScore": 10,
"obtainUserPrivilege": false,
"obtainOtherPrivilege": true,
"userInteractionRequired": false
}
]
},
"affected": [
{
"source": "cve@mitre.org",
"affectedData": [
{
"vendor": "n/a",
"product": "n/a",
"versions": [
{
"status": "affected",
"version": "n/a"
}
]
}
]
}
],
"published": "2006-03-19T23:02:00.000",
"references": [
{
"url": "http://downloads.securityfocus.com/vulnerabilities/exploits/php-iCalendar-221.upload.php",
"tags": [
"Exploit"
],
"source": "cve@mitre.org"
},
{
"url": "http://secunia.com/advisories/19285",
"source": "cve@mitre.org"
},
{
"url": "http://www.securityfocus.com/bid/17129",
"tags": [
"Exploit"
],
"source": "cve@mitre.org"
},
{
"url": "http://www.vupen.com/english/advisories/2006/1019",
"source": "cve@mitre.org"
},
{
"url": "https://www.exploit-db.com/exploits/1586",
"source": "cve@mitre.org"
},
{
"url": "http://downloads.securityfocus.com/vulnerabilities/exploits/php-iCalendar-221.upload.php",
"tags": [
"Exploit"
],
"source": "af854a3a-2127-422b-91ae-364da2661108"
},
{
"url": "http://secunia.com/advisories/19285",
"source": "af854a3a-2127-422b-91ae-364da2661108"
},
{
"url": "http://www.securityfocus.com/bid/17129",
"tags": [
"Exploit"
],
"source": "af854a3a-2127-422b-91ae-364da2661108"
},
{
"url": "http://www.vupen.com/english/advisories/2006/1019",
"source": "af854a3a-2127-422b-91ae-364da2661108"
},
{
"url": "https://www.exploit-db.com/exploits/1586",
"source": "af854a3a-2127-422b-91ae-364da2661108"
}
],
"vulnStatus": "Modified",
"weaknesses": [
{
"type": "Primary",
"source": "nvd@nist.gov",
"description": [
{
"lang": "en",
"value": "NVD-CWE-Other"
}
]
}
],
"descriptions": [
{
"lang": "en",
"value": "publish.ical.php in Jim Hu and Chad Little PHP iCalendar 2.21 and earlier does not require authentication for write access to the calendars directory, which allows remote attackers to upload and execute arbitrary PHP scripts via a WebDAV PUT request with a filename containing a .php extension and a trailing null character."
}
],
"lastModified": "2026-06-16T22:22:22.980",
"configurations": [
{
"nodes": [
{
"negate": false,
"cpeMatch": [
{
"criteria": "cpe:2.3:a:php_icalendar:php_icalendar:*:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "0696F5DB-5ECE-459B-8144-6BC8D22E07CD",
"versionEndIncluding": "2.2.1"
},
{
"criteria": "cpe:2.3:a:php_icalendar:php_icalendar:2.0:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "B902EBA5-32AA-4944-A2CA-321ABB86839D"
},
{
"criteria": "cpe:2.3:a:php_icalendar:php_icalendar:2.0.1:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "0C478599-DCFC-4FEA-BCCF-1E76BD27B1BD"
},
{
"criteria": "cpe:2.3:a:php_icalendar:php_icalendar:2.0a2:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "24EA9277-E46F-4EF6-84BB-9CBB444A82F0"
},
{
"criteria": "cpe:2.3:a:php_icalendar:php_icalendar:2.0b:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "AC91C699-46E8-4700-B70D-014C00629F61"
},
{
"criteria": "cpe:2.3:a:php_icalendar:php_icalendar:2.0c:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "1D831B19-C8BF-4BE8-AEC4-2E6846AE14D3"
},
{
"criteria": "cpe:2.3:a:php_icalendar:php_icalendar:2.1:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "869538E6-ECAA-4768-9368-ECEA2CD9ADEF"
}
],
"operator": "OR"
}
]
}
],
"sourceIdentifier": "cve@mitre.org"
}