CVE-2006-1291

critical

Description

publish.ical.php in Jim Hu and Chad Little PHP iCalendar 2.21 and earlier does not require authentication for write access to the calendars directory, which allows remote attackers to upload and execute arbitrary PHP scripts via a WebDAV PUT request with a filename containing a .php extension and a trailing null character.

References

https://www.exploit-db.com/exploits/1586

https://euvd.enisa.europa.eu/vulnerability/EUVD-2006-1295

http://www.vupen.com/english/advisories/2006/1019

http://www.securityfocus.com/bid/17129

http://secunia.com/advisories/19285

http://downloads.securityfocus.com/vulnerabilities/exploits/php-iCalendar-221.upload.php

Details

Source: Mitre, NVD

Published: 2006-03-19

Updated: 2026-06-16

Risk Information

CVSS v2

Base Score: 7.5

Vector: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

Severity: High

CVSS v3

Base Score: 9.8

Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Severity: Critical

EPSS

EPSS: 0.05914