{"api_version":"1","generated_at":"2026-07-23T11:20:25+00:00","cve":"CVE-2006-1823","urls":{"html":"https://cve.report/CVE-2006-1823","api":"https://cve.report/api/cve/CVE-2006-1823.json","docs":"https://cve.report/api","cve_org":"https://www.cve.org/CVERecord?id=CVE-2006-1823","nvd":"https://nvd.nist.gov/vuln/detail/CVE-2006-1823"},"summary":{"title":"CVE-2006-1823","description":"Directory traversal vulnerability in FarsiNews 2.5.3 Pro and earlier allows remote attackers to obtain the installation path via \"..\" sequences in the archive parameter to index.php, which leaks the full pathname in an error message.","state":"PUBLISHED","assigner":"mitre","published_at":"2006-04-18 10:02:00","updated_at":"2025-04-03 01:03:51"},"problem_types":["NVD-CWE-Other","n/a"],"metrics":[{"version":"2.0","source":"nvd@nist.gov","type":"Primary","score":"6.4","severity":"","vector":"AV:N/AC:L/Au:N/C:P/I:P/A:N","data":{"version":"2.0","vectorString":"AV:N/AC:L/Au:N/C:P/I:P/A:N","baseScore":6.4,"accessVector":"NETWORK","accessComplexity":"LOW","authentication":"NONE","confidentialityImpact":"PARTIAL","integrityImpact":"PARTIAL","availabilityImpact":"NONE"}}],"references":[{"url":"http://www.securityfocus.com/archive/1/431011/100/0/threaded","name":"http://www.securityfocus.com/archive/1/431011/100/0/threaded","refsource":"af854a3a-2127-422b-91ae-364da2661108","tags":[],"title":"SecurityFocus","mime":"text/html","httpstatus":"200","archivestatus":"200"},{"url":"http://secunia.com/advisories/19648","name":"http://secunia.com/advisories/19648","refsource":"af854a3a-2127-422b-91ae-364da2661108","tags":[],"title":"FarsiNews Multiple Cross-Site Scripting Vulnerabilities - Advisories - Secunia","mime":"text/html","httpstatus":"200","archivestatus":"200"},{"url":"http://securitytracker.com/id?1015943","name":"http://securitytracker.com/id?1015943","refsource":"af854a3a-2127-422b-91ae-364da2661108","tags":[],"title":"FarsiNews Input Validation Hole in 'search.php' Permits Cross-Site Scripting Attacks - SecurityTracker","mime":"text/html","httpstatus":"200","archivestatus":"200"},{"url":"http://www.vupen.com/english/advisories/2006/1411","name":"http://www.vupen.com/english/advisories/2006/1411","refsource":"af854a3a-2127-422b-91ae-364da2661108","tags":[],"title":"Webmail : Solution de messagerie professionnelle - OVHcloud- OVH","mime":"text/html","httpstatus":"200","archivestatus":"200"},{"url":"http://securityreason.com/securityalert/710","name":"http://securityreason.com/securityalert/710","refsource":"af854a3a-2127-422b-91ae-364da2661108","tags":[],"title":"SecurityReason - Farsinews  Cross-Site Scripting & Path disclosure  vulnerability","mime":"text/html","httpstatus":"200","archivestatus":"200"},{"url":"https://www.cve.org/CVERecord?id=CVE-2006-1823","name":"CVE Program record","refsource":"CVE.ORG","tags":["canonical"]},{"url":"https://nvd.nist.gov/vuln/detail/CVE-2006-1823","name":"NVD vulnerability detail","refsource":"NVD","tags":["canonical","analysis"]}],"affected":[{"source":"CNA","vendor":"n/a","product":"n/a","version":"affected n/a","platforms":[]}],"timeline":[],"solutions":[],"workarounds":[],"exploits":[],"credits":[],"nvd_cpes":[{"cve_year":"2006","cve_id":"1823","vulnerable":"1","versionEndIncluding":"","cpe1":"cpe","cpe2":"2.3","cpe3":"a","cpe4":"farsinews","cpe5":"farsinews","cpe6":"2.1","cpe7":"*","cpe8":"*","cpe9":"*","cpe10":"*","cpe11":"*","cpe12":"*","cpe13":"*"},{"cve_year":"2006","cve_id":"1823","vulnerable":"1","versionEndIncluding":"","cpe1":"cpe","cpe2":"2.3","cpe3":"a","cpe4":"farsinews","cpe5":"farsinews","cpe6":"2.1_beta2","cpe7":"*","cpe8":"*","cpe9":"*","cpe10":"*","cpe11":"*","cpe12":"*","cpe13":"*"},{"cve_year":"2006","cve_id":"1823","vulnerable":"1","versionEndIncluding":"","cpe1":"cpe","cpe2":"2.3","cpe3":"a","cpe4":"farsinews","cpe5":"farsinews","cpe6":"2.5","cpe7":"*","cpe8":"*","cpe9":"*","cpe10":"*","cpe11":"*","cpe12":"*","cpe13":"*"},{"cve_year":"2006","cve_id":"1823","vulnerable":"1","versionEndIncluding":"","cpe1":"cpe","cpe2":"2.3","cpe3":"a","cpe4":"farsinews","cpe5":"farsinews","cpe6":"2.5.3","cpe7":"*","cpe8":"*","cpe9":"*","cpe10":"*","cpe11":"*","cpe12":"*","cpe13":"*"}],"vendor_comments":[],"enrichments":{"kev":null,"epss":{"cve_year":"2006","cve_id":"1823","cve":"CVE-2006-1823","epss":"0.002830000","percentile":"0.517400000","score_date":"2026-04-20","updated_at":"2026-04-21 00:07:48"},"legacy_qids":[]},"source_records":{"cve_program":{"containers":{"adp":[{"providerMetadata":{"dateUpdated":"2024-08-07T17:27:29.191Z","orgId":"af854a3a-2127-422b-91ae-364da2661108","shortName":"CVE"},"references":[{"name":"20060414 Farsinews Cross-Site Scripting & Path disclosure vulnerability","tags":["mailing-list","x_refsource_BUGTRAQ","x_transferred"],"url":"http://www.securityfocus.com/archive/1/431011/100/0/threaded"},{"name":"1015943","tags":["vdb-entry","x_refsource_SECTRACK","x_transferred"],"url":"http://securitytracker.com/id?1015943"},{"name":"710","tags":["third-party-advisory","x_refsource_SREASON","x_transferred"],"url":"http://securityreason.com/securityalert/710"},{"name":"19648","tags":["third-party-advisory","x_refsource_SECUNIA","x_transferred"],"url":"http://secunia.com/advisories/19648"},{"name":"ADV-2006-1411","tags":["vdb-entry","x_refsource_VUPEN","x_transferred"],"url":"http://www.vupen.com/english/advisories/2006/1411"}],"title":"CVE Program Container"}],"cna":{"affected":[{"product":"n/a","vendor":"n/a","versions":[{"status":"affected","version":"n/a"}]}],"datePublic":"2006-04-14T00:00:00.000Z","descriptions":[{"lang":"en","value":"Directory traversal vulnerability in FarsiNews 2.5.3 Pro and earlier allows remote attackers to obtain the installation path via \"..\" sequences in the archive parameter to index.php, which leaks the full pathname in an error message."}],"problemTypes":[{"descriptions":[{"description":"n/a","lang":"en","type":"text"}]}],"providerMetadata":{"dateUpdated":"2018-10-18T14:57:01.000Z","orgId":"8254265b-2729-46b6-b9e3-3dfca2d5bfca","shortName":"mitre"},"references":[{"name":"20060414 Farsinews Cross-Site Scripting & Path disclosure vulnerability","tags":["mailing-list","x_refsource_BUGTRAQ"],"url":"http://www.securityfocus.com/archive/1/431011/100/0/threaded"},{"name":"1015943","tags":["vdb-entry","x_refsource_SECTRACK"],"url":"http://securitytracker.com/id?1015943"},{"name":"710","tags":["third-party-advisory","x_refsource_SREASON"],"url":"http://securityreason.com/securityalert/710"},{"name":"19648","tags":["third-party-advisory","x_refsource_SECUNIA"],"url":"http://secunia.com/advisories/19648"},{"name":"ADV-2006-1411","tags":["vdb-entry","x_refsource_VUPEN"],"url":"http://www.vupen.com/english/advisories/2006/1411"}],"x_legacyV4Record":{"CVE_data_meta":{"ASSIGNER":"cve@mitre.org","ID":"CVE-2006-1823","STATE":"PUBLIC"},"affects":{"vendor":{"vendor_data":[{"product":{"product_data":[{"product_name":"n/a","version":{"version_data":[{"version_value":"n/a"}]}}]},"vendor_name":"n/a"}]}},"data_format":"MITRE","data_type":"CVE","data_version":"4.0","description":{"description_data":[{"lang":"eng","value":"Directory traversal vulnerability in FarsiNews 2.5.3 Pro and earlier allows remote attackers to obtain the installation path via \"..\" sequences in the archive parameter to index.php, which leaks the full pathname in an error message."}]},"problemtype":{"problemtype_data":[{"description":[{"lang":"eng","value":"n/a"}]}]},"references":{"reference_data":[{"name":"20060414 Farsinews Cross-Site Scripting & Path disclosure vulnerability","refsource":"BUGTRAQ","url":"http://www.securityfocus.com/archive/1/431011/100/0/threaded"},{"name":"1015943","refsource":"SECTRACK","url":"http://securitytracker.com/id?1015943"},{"name":"710","refsource":"SREASON","url":"http://securityreason.com/securityalert/710"},{"name":"19648","refsource":"SECUNIA","url":"http://secunia.com/advisories/19648"},{"name":"ADV-2006-1411","refsource":"VUPEN","url":"http://www.vupen.com/english/advisories/2006/1411"}]}}}},"cveMetadata":{"assignerOrgId":"8254265b-2729-46b6-b9e3-3dfca2d5bfca","assignerShortName":"mitre","cveId":"CVE-2006-1823","datePublished":"2006-04-18T10:00:00.000Z","dateReserved":"2006-04-17T00:00:00.000Z","dateUpdated":"2024-08-07T17:27:29.191Z","state":"PUBLISHED"},"dataType":"CVE_RECORD","dataVersion":"5.1"},"nvd":{"publishedDate":"2006-04-18 10:02:00","lastModifiedDate":"2025-04-03 01:03:51","problem_types":["NVD-CWE-Other","n/a"],"metrics":{"cvssMetricV2":[{"source":"nvd@nist.gov","type":"Primary","cvssData":{"version":"2.0","vectorString":"AV:N/AC:L/Au:N/C:P/I:P/A:N","baseScore":6.4,"accessVector":"NETWORK","accessComplexity":"LOW","authentication":"NONE","confidentialityImpact":"PARTIAL","integrityImpact":"PARTIAL","availabilityImpact":"NONE"},"baseSeverity":"MEDIUM","exploitabilityScore":10,"impactScore":4.9,"acInsufInfo":false,"obtainAllPrivilege":false,"obtainUserPrivilege":false,"obtainOtherPrivilege":false,"userInteractionRequired":false}]},"configurations":[{"nodes":[{"operator":"OR","negate":false,"cpeMatch":[{"vulnerable":true,"criteria":"cpe:2.3:a:farsinews:farsinews:2.1:*:*:*:*:*:*:*","matchCriteriaId":"BCB2CEC8-7EFF-410F-A4E2-CDC515F9E38E"},{"vulnerable":true,"criteria":"cpe:2.3:a:farsinews:farsinews:2.1_beta2:*:*:*:*:*:*:*","matchCriteriaId":"4F6F8CFD-D03F-494E-96E0-A8C9CCDC6355"},{"vulnerable":true,"criteria":"cpe:2.3:a:farsinews:farsinews:2.5:*:*:*:*:*:*:*","matchCriteriaId":"FA3F0B6F-F519-4717-B1A4-5CE599DB611F"},{"vulnerable":true,"criteria":"cpe:2.3:a:farsinews:farsinews:2.5.3:*:*:*:*:*:*:*","matchCriteriaId":"DB1005EB-A6C0-4601-8193-ABB130B30E45"}]}]}]},"legacy_mitre":{"record":{"CveYear":"2006","CveId":"1823","Ordinal":"1","Title":"CVE-2006-1823","CVE":"CVE-2006-1823","Year":"2006"},"notes":[{"CveYear":"2006","CveId":"1823","Ordinal":"1","NoteData":"Directory traversal vulnerability in FarsiNews 2.5.3 Pro and earlier allows remote attackers to obtain the installation path via \"..\" sequences in the archive parameter to index.php, which leaks the full pathname in an error message.","Type":"Description","Title":"CVE-2006-1823"},{"CveYear":"2006","CveId":"1823","Ordinal":"2","NoteData":"2006-04-18","Type":"Other","Title":"Published"},{"CveYear":"2006","CveId":"1823","Ordinal":"3","NoteData":"2018-10-18","Type":"Other","Title":"Modified"}]}}}