cbcvebase.
CVE-2010-0013
published 2010-01-09

CVE-2010-0013: Directory traversal vulnerability in slp.c in the MSN protocol plugin in libpurple in Pidgin 2.6.4 and Adium 1.3.8 allows remote attackers to read arbitrary…

PriorityP357high7.5CVSS 3.1
AVNACLPRNUINSUCHINAN
EXPLOIT
EPSS
12.50%
95.8th percentile
Directory traversal vulnerability in slp.c in the MSN protocol plugin in libpurple in Pidgin 2.6.4 and Adium 1.3.8 allows remote attackers to read arbitrary files via a .. (dot dot) in an application/x-msnmsgrp2p MSN emoticon (aka custom smiley) request, a related issue to CVE-2004-0122. NOTE: it could be argued that this is resultant from a vulnerability in which an emoticon download request is processed even without a preceding text/x-mms-emoticon message that announced availability of the emoticon.

Affected

47 ranges· showing 25
VendorProductVersion rangeFixed in
adiumadium
debianpidgin< pidgin 2.6.6-1 (bookworm)pidgin 2.6.6-1 (bookworm)
debianpidgin< pidgin 2.6.5-1 (bookworm)pidgin 2.6.5-1 (bookworm)
fedoraprojectfedora
fedoraprojectfedora
opensuseopensuse11.0 – 11.2
pidginpidgin<= 2.6.5
pidginpidgin
pidginpidgin
pidginpidgin
pidginpidgin
pidginpidgin
pidginpidgin
pidginpidgin
pidginpidgin
pidginpidgin
pidginpidgin
pidginpidgin
pidginpidgin
pidginpidgin
pidginpidgin
pidginpidgin
pidginpidgin
pidginpidgin
pidginpidgin

CVSS provenance

nvdv3.17.5HIGHCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
nvdv2.05.0MEDIUMAV:N/AC:L/Au:N/C:P/I:N/A:N
osv7.5HIGH
vendor_debian7.5LOW
vendor_redhat7.5HIGH
vendor_ubuntu5.0MEDIUM
CVEs like this are exactly what “Exploited This Week” covers.

Every Monday: what got weaponized or added to CISA KEV in the last seven days — each CVE cross-linked to its PoC, Nuclei template, and detection rule. Free, one email a week, unsubscribe in one click.