"value":"Multiple directory traversal vulnerabilities in CutePHP CuteNews 1.4.6, when magic_quotes_gpc is disabled, allow remote authenticated users with editor or administrative application access to read arbitrary files via a .. (dot dot) in the source parameter in a (1) list or (2) editnews action to the Editnews module, and (3) the save_con[skin] parameter in the Options module. NOTE: vector 3 can be leveraged for code execution by using a .. to include and execute arbitrary local files."
},
{
"lang":"es",
"value":"M\u00faltiples vulnerabilidades de salto de directorio en CutePHP CuteNews v1.4.6, cuando est\u00e1 deshabilitado magic_quotes_gpc, permite a usuarios autenticados remotamente con aplicaciones de acceso editor o administrador leer ficheros de su elecci\u00f3n mediante los caracteres .. (punto punto) en el par\u00e1metro \"source\" en una acci\u00f3n (1)list o (2) editnews de el m\u00f3dulo Editnews, y (3) el par\u00e1metro \"save_con[skin]\" en el m\u00f3dulo Options. NOTA: el vector 3 puede ser aprovechado para ejecuci\u00f3n de c\u00f3digo usando .. (punto punto) para incluir y ejecutar ficheros locales de su elecci\u00f3n."