{"api_version":"1","generated_at":"2026-07-23T09:35:53+00:00","cve":"CVE-2008-2970","urls":{"html":"https://cve.report/CVE-2008-2970","api":"https://cve.report/api/cve/CVE-2008-2970.json","docs":"https://cve.report/api","cve_org":"https://www.cve.org/CVERecord?id=CVE-2008-2970","nvd":"https://nvd.nist.gov/vuln/detail/CVE-2008-2970"},"summary":{"title":"CVE-2008-2970","description":"Multiple session fixation vulnerabilities in Academic Web Tools (AWT YEKTA) 1.4.3.1, and 1.4.2.8 and earlier, allow remote attackers to hijack web sessions by setting the PHPSESSID parameter to (1) index.php and (2) login.php in homepg/.","state":"PUBLISHED","assigner":"mitre","published_at":"2008-07-02 17:14:00","updated_at":"2026-04-23 00:35:47"},"problem_types":["CWE-20","n/a"],"metrics":[{"version":"2.0","source":"nvd@nist.gov","type":"Primary","score":"7.5","severity":"","vector":"AV:N/AC:L/Au:N/C:P/I:P/A:P","data":{"version":"2.0","vectorString":"AV:N/AC:L/Au:N/C:P/I:P/A:P","baseScore":7.5,"accessVector":"NETWORK","accessComplexity":"LOW","authentication":"NONE","confidentialityImpact":"PARTIAL","integrityImpact":"PARTIAL","availabilityImpact":"PARTIAL"}}],"references":[{"url":"http://www.bugreport.ir/?/44","name":"http://www.bugreport.ir/?/44","refsource":"af854a3a-2127-422b-91ae-364da2661108","tags":[],"title":"BugReport.ir - Security Advisory - Vulnerabilities","mime":"text/html","httpstatus":"-1","archivestatus":"200"},{"url":"https://exchange.xforce.ibmcloud.com/vulnerabilities/43179","name":"https://exchange.xforce.ibmcloud.com/vulnerabilities/43179","refsource":"af854a3a-2127-422b-91ae-364da2661108","tags":[],"title":"IBM X-Force Exchange","mime":"text/html","httpstatus":"200","archivestatus":"200"},{"url":"http://www.securityfocus.com/archive/1/493472/100/0/threaded","name":"http://www.securityfocus.com/archive/1/493472/100/0/threaded","refsource":"af854a3a-2127-422b-91ae-364da2661108","tags":[],"title":"SecurityFocus","mime":"text/html","httpstatus":"200","archivestatus":"200"},{"url":"http://securityreason.com/securityalert/3959","name":"http://securityreason.com/securityalert/3959","refsource":"af854a3a-2127-422b-91ae-364da2661108","tags":[],"title":"Academic Web Tools CMS <= 1.4.2.8 Multiple Vulnerabilities - CXSecurity.com","mime":"text/html","httpstatus":"200","archivestatus":"200"},{"url":"http://www.securityfocus.com/bid/29813","name":"http://www.securityfocus.com/bid/29813","refsource":"af854a3a-2127-422b-91ae-364da2661108","tags":[],"title":"Academic Web Tools CMS 1.4.2.8 Multiple Input Validation Vulnerabilities","mime":"text/html","httpstatus":"200","archivestatus":"0"},{"url":"https://www.cve.org/CVERecord?id=CVE-2008-2970","name":"CVE Program record","refsource":"CVE.ORG","tags":["canonical"]},{"url":"https://nvd.nist.gov/vuln/detail/CVE-2008-2970","name":"NVD vulnerability detail","refsource":"NVD","tags":["canonical","analysis"]}],"affected":[{"source":"CNA","vendor":"n/a","product":"n/a","version":"affected n/a","platforms":[]}],"timeline":[],"solutions":[],"workarounds":[],"exploits":[],"credits":[],"nvd_cpes":[{"cve_year":"2008","cve_id":"2970","vulnerable":"1","versionEndIncluding":"1.4.2.8","cpe1":"cpe","cpe2":"2.3","cpe3":"a","cpe4":"yektaweb","cpe5":"academic_web_tools","cpe6":"*","cpe7":"*","cpe8":"*","cpe9":"*","cpe10":"*","cpe11":"*","cpe12":"*","cpe13":"*"},{"cve_year":"2008","cve_id":"2970","vulnerable":"1","versionEndIncluding":"1.4.3.1","cpe1":"cpe","cpe2":"2.3","cpe3":"a","cpe4":"yektaweb","cpe5":"academic_web_tools","cpe6":"*","cpe7":"*","cpe8":"*","cpe9":"*","cpe10":"*","cpe11":"*","cpe12":"*","cpe13":"*"}],"vendor_comments":[],"enrichments":{"kev":null,"epss":null,"legacy_qids":[]},"source_records":{"cve_program":{"containers":{"adp":[{"providerMetadata":{"dateUpdated":"2024-08-07T09:21:34.812Z","orgId":"af854a3a-2127-422b-91ae-364da2661108","shortName":"CVE"},"references":[{"name":"academicwebtools-index-session-hijacking(43179)","tags":["vdb-entry","x_refsource_XF","x_transferred"],"url":"https://exchange.xforce.ibmcloud.com/vulnerabilities/43179"},{"name":"20080619 Academic Web Tools CMS <= 1.4.2.8 Multiple Vulnerabilities","tags":["mailing-list","x_refsource_BUGTRAQ","x_transferred"],"url":"http://www.securityfocus.com/archive/1/493472/100/0/threaded"},{"tags":["x_refsource_MISC","x_transferred"],"url":"http://www.bugreport.ir/?/44"},{"name":"3959","tags":["third-party-advisory","x_refsource_SREASON","x_transferred"],"url":"http://securityreason.com/securityalert/3959"},{"name":"29813","tags":["vdb-entry","x_refsource_BID","x_transferred"],"url":"http://www.securityfocus.com/bid/29813"}],"title":"CVE Program Container"}],"cna":{"affected":[{"product":"n/a","vendor":"n/a","versions":[{"status":"affected","version":"n/a"}]}],"datePublic":"2008-06-24T00:00:00.000Z","descriptions":[{"lang":"en","value":"Multiple session fixation vulnerabilities in Academic Web Tools (AWT YEKTA) 1.4.3.1, and 1.4.2.8 and earlier, allow remote attackers to hijack web sessions by setting the PHPSESSID parameter to (1) index.php and (2) login.php in homepg/."}],"problemTypes":[{"descriptions":[{"description":"n/a","lang":"en","type":"text"}]}],"providerMetadata":{"dateUpdated":"2018-10-11T19:57:01.000Z","orgId":"8254265b-2729-46b6-b9e3-3dfca2d5bfca","shortName":"mitre"},"references":[{"name":"academicwebtools-index-session-hijacking(43179)","tags":["vdb-entry","x_refsource_XF"],"url":"https://exchange.xforce.ibmcloud.com/vulnerabilities/43179"},{"name":"20080619 Academic Web Tools CMS <= 1.4.2.8 Multiple Vulnerabilities","tags":["mailing-list","x_refsource_BUGTRAQ"],"url":"http://www.securityfocus.com/archive/1/493472/100/0/threaded"},{"tags":["x_refsource_MISC"],"url":"http://www.bugreport.ir/?/44"},{"name":"3959","tags":["third-party-advisory","x_refsource_SREASON"],"url":"http://securityreason.com/securityalert/3959"},{"name":"29813","tags":["vdb-entry","x_refsource_BID"],"url":"http://www.securityfocus.com/bid/29813"}],"x_legacyV4Record":{"CVE_data_meta":{"ASSIGNER":"cve@mitre.org","ID":"CVE-2008-2970","STATE":"PUBLIC"},"affects":{"vendor":{"vendor_data":[{"product":{"product_data":[{"product_name":"n/a","version":{"version_data":[{"version_value":"n/a"}]}}]},"vendor_name":"n/a"}]}},"data_format":"MITRE","data_type":"CVE","data_version":"4.0","description":{"description_data":[{"lang":"eng","value":"Multiple session fixation vulnerabilities in Academic Web Tools (AWT YEKTA) 1.4.3.1, and 1.4.2.8 and earlier, allow remote attackers to hijack web sessions by setting the PHPSESSID parameter to (1) index.php and (2) login.php in homepg/."}]},"problemtype":{"problemtype_data":[{"description":[{"lang":"eng","value":"n/a"}]}]},"references":{"reference_data":[{"name":"academicwebtools-index-session-hijacking(43179)","refsource":"XF","url":"https://exchange.xforce.ibmcloud.com/vulnerabilities/43179"},{"name":"20080619 Academic Web Tools CMS <= 1.4.2.8 Multiple Vulnerabilities","refsource":"BUGTRAQ","url":"http://www.securityfocus.com/archive/1/493472/100/0/threaded"},{"name":"http://www.bugreport.ir/?/44","refsource":"MISC","url":"http://www.bugreport.ir/?/44"},{"name":"3959","refsource":"SREASON","url":"http://securityreason.com/securityalert/3959"},{"name":"29813","refsource":"BID","url":"http://www.securityfocus.com/bid/29813"}]}}}},"cveMetadata":{"assignerOrgId":"8254265b-2729-46b6-b9e3-3dfca2d5bfca","assignerShortName":"mitre","cveId":"CVE-2008-2970","datePublished":"2008-07-02T17:00:00.000Z","dateReserved":"2008-07-02T00:00:00.000Z","dateUpdated":"2024-08-07T09:21:34.812Z","state":"PUBLISHED"},"dataType":"CVE_RECORD","dataVersion":"5.1"},"nvd":{"publishedDate":"2008-07-02 17:14:00","lastModifiedDate":"2026-04-23 00:35:47","problem_types":["CWE-20","n/a"],"metrics":{"cvssMetricV2":[{"source":"nvd@nist.gov","type":"Primary","cvssData":{"version":"2.0","vectorString":"AV:N/AC:L/Au:N/C:P/I:P/A:P","baseScore":7.5,"accessVector":"NETWORK","accessComplexity":"LOW","authentication":"NONE","confidentialityImpact":"PARTIAL","integrityImpact":"PARTIAL","availabilityImpact":"PARTIAL"},"baseSeverity":"HIGH","exploitabilityScore":10,"impactScore":6.4,"acInsufInfo":false,"obtainAllPrivilege":false,"obtainUserPrivilege":false,"obtainOtherPrivilege":true,"userInteractionRequired":false}]},"configurations":[{"nodes":[{"operator":"OR","negate":false,"cpeMatch":[{"vulnerable":true,"criteria":"cpe:2.3:a:yektaweb:academic_web_tools:*:*:*:*:*:*:*:*","versionEndIncluding":"1.4.2.8","matchCriteriaId":"FF4A47D5-5588-4758-91DA-A95FCDD6D4B9"},{"vulnerable":true,"criteria":"cpe:2.3:a:yektaweb:academic_web_tools:*:*:*:*:*:*:*:*","versionEndIncluding":"1.4.3.1","matchCriteriaId":"7DB27F56-F120-4673-8E20-DAAB30E7245D"}]}]}]},"legacy_mitre":{"record":{"CveYear":"2008","CveId":"2970","Ordinal":"1","Title":"CVE-2008-2970","CVE":"CVE-2008-2970","Year":"2008"},"notes":[{"CveYear":"2008","CveId":"2970","Ordinal":"1","NoteData":"Multiple session fixation vulnerabilities in Academic Web Tools (AWT YEKTA) 1.4.3.1, and 1.4.2.8 and earlier, allow remote attackers to hijack web sessions by setting the PHPSESSID parameter to (1) index.php and (2) login.php in homepg/.","Type":"Description","Title":"CVE-2008-2970"},{"CveYear":"2008","CveId":"2970","Ordinal":"2","NoteData":"2008-07-02","Type":"Other","Title":"Published"},{"CveYear":"2008","CveId":"2970","Ordinal":"3","NoteData":"2018-10-11","Type":"Other","Title":"Modified"}]}}}