Seleccionar Idioma

¿Quién está en línea?

We have 180 guests online

Busca en el Sitio

Últimos Bugs Reconocidos 12-16 de Agosto de 2008
User Rating: / 0
PoorBest 
Saturday, 16 August 2008 15:07
smaller text tool iconmedium text tool iconlarger text tool icon
Ultimos Bugs Reconocidos en esta fecha gracias al Centro de Alertas Temprana : Alerta-Antivirus , como sabemos este es un  agujero de seguridad que es un fallo en un programa que permite mediante su explotación violar la seguridad de un sistema informático.

 

Nombre: CVE-2008-3700
Multiples vulnerabilidades de Secuencias de comandos en sitios cruzados (XSS) en versiones de Kayako SupportSuite 3.20.02 y anteriores, permiten a atacantes remotos inyectar scripts web o HTML arbitrarios a través de (1) el parámetro sessionid en una acción livesupport startclientchat en visitor/index.php, (2) el parámetro filter en una accion de ver noticia en index.php, o el campo nombre completo en (3) la creación de la cuenta, (4) la apertura de tickets, o (5) una operación de petición de chat.
Fecha publicación: 15/08/2008 Gravedad: Detalles...
Nombre: CVE-2008-3701
Una vulnerabilidad de inyección SQL en staff/index.php en versiones de Kayako SupportSuite 3.20.02 y anteriores permite a usuarios remotos autenticados ejecutar comandos SQL arbitrarios a través del parámetro customfieldlinkid en una acción delcflink.
Fecha publicación: 15/08/2008 Gravedad: Detalles...
Nombre: CVE-2008-3675
Una vulnerabilidad de salto de directorio en classes/imgsize.php en Gelato 0.95 permite a atacantes remotos leer archivos arbitrarios a través de (1) un .. (punto-punto) y, posiblemente, (2) la ruta completa en el parámetro img. NOTA: algunos de estos detalles se obtienen a partir de información de terceros.
Fecha publicación: 14/08/2008 - Última modificación: 15/08/2008 Gravedad: MediaDetalles...
Nombre: CVE-2008-3676
Una vulnerabilidad sin especificar en el servidor IMAP de HMailServer 4.4.1 permite a usuarios remotos autenticados provocar una denegación de servicio (agotamiento de recursos o caida del demonio) a través de una larga serie de comandos IMAP.
Fecha publicación: 14/08/2008 - Última modificación: 15/08/2008 Gravedad: MediaDetalles...
Nombre: CVE-2008-3677
Una vulnerabilidad de salto de directorio en includes/events_application_top.php en Freeway en versiones anteriores a 1.4.2.197, permite a atacantes remotos incluir y ejecutar arbitrariamente ficheros locales a través de vectores no especificados.
Fecha publicación: 14/08/2008 - Última modificación: 15/08/2008 Gravedad: MediaDetalles...
Nombre: CVE-2008-3678
Una vulnerabilidad de Secuencias de comandos en sitios cruzados(XSS) en admin/search_links.php en versiones de Freeway anteriores a la 1.4.2.197 permite a atacantes remotos inyectar scripts web o HTML arbitrarios a través de la URL.
Fecha publicación: 14/08/2008 - Última modificación: 15/08/2008 Gravedad: MediaDetalles...
Nombre: CVE-2008-3679
Multiples vulnerabilidades de secuencias de comandos en sitios cruzados (XSS) en index.php en IDevSpot PhpLinkExchange 1.01 permiten a atacantes remotos inyectar scripts web o HTML arbitrarios a través del parámetro CatID en (1) user_add, (2) recip, (3) tellafriend, ( 4) la acción de contacto, (5) en una solicitud sin una acción, o (6) la identificación de parámetros en una acción tellafriend. NOTA: la procedencia de esta información es desconocida; los detalles son obtenidos exclusivamente a partir de información de terceros.
Fecha publicación: 14/08/2008 - Última modificación: 15/08/2008 Gravedad: MediaDetalles...
Nombre: CVE-2008-3682
Una vulnerabilidad de inyección SQL dpage.php en YPN PHP Realty permite a atacantes remotos ejecutar sentencias SQL arbitrarias a través del parámetro docID.
Fecha publicación: 14/08/2008 - Última modificación: 15/08/2008 Gravedad: MediaDetalles...
Nombre: CVE-2008-3683
Una vulnerabilidad sin especificar en el subsistema de FTP en Sun Java System Web Proxy Server 4.0.5 antes de SP6 permite a atacantes remotos provocar una denegación de servicio (fallo al aceptar conexiones) a través de vectores desconocidos, probablemente relacionados con el agotamiento de los descriptores de ficheros.
Fecha publicación: 14/08/2008 - Última modificación: 15/08/2008 Gravedad: MediaDetalles...
Nombre: CVE-2008-1456
Vulnerabilidad de índice de array en el Sistema de Eventos de Microsoft Windows 2000 SP4, XP SP2 y SP3, Server 2003 SP1 y SP2, Vista Gold y SP1 y Server 2008 permite a usuarios autentificados remotamente ejecutar código de su elección mediante una petición de subscripción a un evento manipulada que se utiliza para acceder a un array de punteros de una función.
Fecha publicación: 13/08/2008 Gravedad: Detalles...
Nombre: CVE-2008-2254
Microsoft Internet Explorer 5.01, 6 y 7 accede a memoria sin inicializar, lo que permite a atacantes remotos provocar una denegación de servicio (caída) y ejecutar código de su elección mediante vectores desconocidos, también conocida como "HTML Object Memory Corruption Vulnerability (Vulnerabilidad de Corrupción de Memoria de Objeto HTML)".
Fecha publicación: 13/08/2008 Gravedad: Detalles...
Nombre: CVE-2008-2255
Microsoft Internet Explorer 5.01, 6 y 7 accede a memoria no inicializada, lo que permite a atacantes remotos provocar una denegación de servicio (caída) y ejecutar código de su elección mediante vectores desconocidos, una vulnerabilidad distinta a CVE-2008-2254, también conocida como "HTML Object Memory Corruption Vulnerability (Vulnerabilidad de Corrupción de Memoria de Objeto HTML)".
Fecha publicación: 13/08/2008 Gravedad: Detalles...
Nombre: CVE-2008-2256
Microsoft Internet Explorer 5.01, 6 y 7 no gestiona correctamente objetos que han sido inicializados o borrados incorrectamente, lo que permite a atacantes remotos provocar una denegación de servicio (caída) y ejecutar código de su elección mediante vectores desconocidos, también conocido como "Uninitialized Memory Corruption Vulnerability (Vulnerabilidad de Corrupción de Memoria No Inicializada)".
Fecha publicación: 13/08/2008 Gravedad: Detalles...
Nombre: CVE-2008-2257
Microsoft Internet Explorer 5.01, 6 y 7 accede a memoria no inicializada en ciertas condiciones, lo que permite a atacantes remotos provocar una denegación (caída) y ejecutar código de su elección mediante vectores desconocidos, una vulnerabilidad distinta a CVE-2008-2258, también conocida como "HTML Objects Memory Corruption Vulnerability (Vulnerabilidad de Corrupción de Memoria de Objetos HTML)".
Fecha publicación: 13/08/2008 Gravedad: Detalles...
Nombre: CVE-2008-2258
Microsoft Internet Explorer 5.01, 6 y 7 accede a memoria no inicializada en ciertas condiciones, lo que permite a atacantes remotos provocar una denegación de servicio (caída) y ejecutar código de su elección mediante vectores desconocidos, una vulnerabilidad distinta a CVE-2008-2257, también conocida como "HTML Objects Memory Corruption Vulnerability (Vulnerabilidad de Corrupción de Memoria de Objetos HTML)".
Fecha publicación: 13/08/2008 Gravedad: Detalles...
Nombre: CVE-2008-2259
Microsoft Internet Explorer 6 y 7 no hace una "validación de argumentos" correcta durante la previsualización de la impresión, lo que permite a atacantes remotos ejecutar código de su elección mediante vectores desconocidos, también conocida como "HTML Component Handling Vulnerability (Vulnerabilidad de Gestión de Componentes HTML)".
Fecha publicación: 13/08/2008 Gravedad: Detalles...
Nombre: CVE-2008-3514
Vulnerabilidad no especificada en VMware VirtualCenter 2.5 anterior a Update 2 y 2.0.2 antes de Update 5 permite a atacantes averiguar nombres de usuario válidos mediante un "intento de asignar permisos a otros usuarios del sistema".
Fecha publicación: 13/08/2008 - Última modificación: 14/08/2008 Gravedad: MediaDetalles...
Nombre: CVE-2008-3666
Vulnerabilidad no especificada en Sun Solaris 10 y OpenSolaris anterior a snv_96 permite (1) a atacantes dependientes del contexto provocar una denegación de servicio (panic) mediante vectores que conllevan la creación de un archivo manipulado y la utilización de una llamada sendfilev al sistema, como se demostró por un archivo de un servidor web Apache 2.2.x configurado con EnableSendFile; y (2) a usuarios locales provocar una denegación de servicio (panic) mediante una llamada a sendfilev o sendfile.
Fecha publicación: 13/08/2008 - Última modificación: 14/08/2008 Gravedad: AltaDetalles...
Nombre: CVE-2008-1668
Vulnerabilidad no especificada en ftpd (también conocido como wu-ftpd 2.4.x) de HP-UX B.11.11 permite a atacantes remotos obtener privilegios mediante vectores desconocidos.
Fecha publicación: 13/08/2008 - Última modificación: 14/08/2008 Gravedad: AltaDetalles...
Nombre: CVE-2008-3668
Múltiples vulnerabilidades de secuencias de comandos en sitios cruzados (XSS) en el módulo Yogurt Social Network 3.2 rc1 para XOOPS permite a atacantes remotos inyectar secuencias de comandos web o HTML mediante el parámetro uid a (1) friends.php, (2) seutubo.php, (3) album.php, (4) scrapbook.php, (5) index.php, o (6) tribes.php; o (7) el campo description (descripción) de un nuevo "scrap (borrador)".
Fecha publicación: 13/08/2008 - Última modificación: 14/08/2008 Gravedad: MediaDetalles...
Nombre: CVE-2008-3669
Vulnerabilidad de inyección SQL en comments.php de ZeeScripts Reviews Opinions Rating Posting Engine Web-Site PHP Script (también conocido como ZeeReviews) permite a atacantes remotos ejecutar comandos SQL de su elección mediante el parámetro ItemID.
Fecha publicación: 13/08/2008 - Última modificación: 14/08/2008 Gravedad: AltaDetalles...
Nombre: CVE-2008-3670
Vulnerabilidad de inyección SQL en authordetail.php de Article Friendly Pro permite a atacantes remotos ejecutar comandos SQL de su elección mediante el parámetro autid.
Fecha publicación: 13/08/2008 - Última modificación: 14/08/2008 Gravedad: MediaDetalles...
Nombre: CVE-2008-3672
Vulnerabilidad de inyección SQL en showcategory.php de PozScripts Classified Ads permite a atacantes remotos ejecutar comandos SQL de su elección mediante el parámetro cid, un vector distinto a CVE-2008-????. NOTA: el origen de esta información es desconocido; los detalles se han obtenido únicamente de información de terceros.
Fecha publicación: 13/08/2008 - Última modificación: 14/08/2008 Gravedad: AltaDetalles...
Nombre: CVE-2008-3673
Vulnerabilidad de inyección SQL en browsecats.php de PozScripts Classified Ads permite a atacantes remotos ejecutar comandos SQL de su elección mediante el parámetro cid, un vector distinto a CVE-2008-????.
Fecha publicación: 13/08/2008 - Última modificación: 14/08/2008 Gravedad: AltaDetalles...
Nombre: CVE-2008-3674
Vulnerabilidad de inyección SQL en ugroups.php de PozScripts TubeGuru Video Sharing Script permite a atacantes remotos ejecutar comandos SQL de su elección mediante el parámetro UID.
Fecha publicación: 13/08/2008 - Última modificación: 15/08/2008 Gravedad: AltaDetalles...
Nombre: CVE-2008-3595
Vulnerabilidad de inclusión remota de archivo en PHP en examples/txtSQLAdmin/startup.php de txtSQL 2.2 Final permite a atacantes remotos ejecutar código PHP de su elección a través de una URL en el parámetro CFG[txtsql][class].
Fecha publicación: 12/08/2008 - Última modificación: 12/08/2008 Gravedad: AltaDetalles...
Nombre: CVE-2008-3596
Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en Harmoni antes de 1.4.7 permite a atacantes remotos inyectar secuencias de comandos web o HTML de su elección mediante el campo Username, que se inserta en logs que podrían ser renderizados cuando los ve un administrador.
Fecha publicación: 12/08/2008 - Última modificación: 12/08/2008 Gravedad: MediaDetalles...
Nombre: CVE-2008-3598
Múltiples vulnerabilidades de inyección SQL en psipuss 1.0 permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro (1) Cid de categories.php o el parámetro (2) Username de login.php.
Fecha publicación: 12/08/2008 - Última modificación: 14/08/2008 Gravedad: AltaDetalles...
Nombre: CVE-2008-3599
Vulnerabilidad de inyección SQL en image.php de OpenImpro 1.1 permite a atacantes remotos ejecutar comandos SQL de su elección mediante el parámetro id.
Fecha publicación: 12/08/2008 - Última modificación: 14/08/2008 Gravedad: AltaDetalles...
Nombre: CVE-2008-3600
Vulnerabilidad de salto de directorio en contrib/phpBB2/modules.php de Gallery 1.5.7 y 1.6-alpha3, cuando register_globals está activo, permite a atacantes remotos incluir y ejecutar ficheros locales a través de .. (punto punto) en el parámetro phpEx dentro de una acción modload.
Fecha publicación: 12/08/2008 - Última modificación: 14/08/2008 Gravedad: MediaDetalles...
Nombre: CVE-2008-3601
Vulnerabilidad de inyección SQL en index.php de Quicksilver Forums 1.4.1 permite a atacantes remotos ejecutar comandos SQL de su elección mediante el parámetro forums array en una acción de búsqueda.
Fecha publicación: 12/08/2008 - Última modificación: 14/08/2008 Gravedad: AltaDetalles...
Nombre: CVE-2008-3603
Vulnerabilidad de inyección SQL en index.php de Vacation Rental Script 3.0 permite a atacantes remotos ejecutar comandos SQL de su elección mediante el parámetro id en una acción sections.
Fecha publicación: 12/08/2008 - Última modificación: 14/08/2008 Gravedad: AltaDetalles...
Nombre: CVE-2008-3604
Vulnerabilidad de inyección SQL en bannerclick.php de ZeeBuddy 2.1 permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro adid.
Fecha publicación: 12/08/2008 - Última modificación: 14/08/2008 Gravedad: AltaDetalles...
Nombre: CVE-2008-3605
Vulnerabilidad no especificada en McAfee Encrypted USB Manager 3.1.0.0, cuando Re-use Threshold para contraseñas es nonzero (distinto de cero), permite a atacantes remotos llevar a cabo ataques de fuerza bruta sin conexión mediante vectores desconocidos.
Fecha publicación: 12/08/2008 - Última modificación: 14/08/2008 Gravedad: MediaDetalles...
Nombre: CVE-2008-0120
Un "error de asignación de memoria" en Microsoft PowerPoint Viewer 2003 permite a atacantes remotos ejecutar código de su elección mediante un archivo PowerPoint con un índice de imágenes mal formado que dispara una corrupción de memoria, también conocido como "Vulnerabilidad de Asignación de Memoria (Memory Allocation Vulnerability)".
Fecha publicación: 12/08/2008 - Última modificación: 14/08/2008 Gravedad: AltaDetalles...
Nombre: CVE-2008-0121
Un error en el cálculo de memoria en Microsoft PowerPoint Viewer 2003, permite a atacantes remotos ejecutar código de su elección a través de un archivo PowerPoint con una imagen en el índice mal-formada que dispara una corrupción de memoria. También conocida como "Vulnerabilidad del cálculo de memoria"
Fecha publicación: 12/08/2008 - Última modificación: 14/08/2008 Gravedad: AltaDetalles...
Nombre: CVE-2008-1448
El manejador de protocolo MHTML en un componente de Microsoft Outlook Express 5.5 SP2 y 6 hasta SP1, y Windows Mail, no maneja apropiadamente redirecciones de URL MHTML, lo cual permite a atacantes remotos evitar restricciones de dominio en Internet Explorer a través de cabeceras HTTP, también conocido como "Vulnerabilidad de Divulgación de Información de URL Parsing Cross-Domain"
Fecha publicación: 12/08/2008 - Última modificación: 13/08/2008 Gravedad: AltaDetalles...
Nombre: CVE-2008-1455
Un error en el cálculo de memoria en Microsoft Office PowerPoint 2000 SP3, 2002 SP3, 2003 SP2, y 2007 incluyendo el SP1; y Compatibility Pack para Word, Excel, and PowerPoint 2007 incluyendo el SP1; y Office 2004 para Mac, permite a atacantes remotos ejecutar código de su elección a través de un archivo PowerPoint con una lista de valores manipulados, lo que lanza una corrupción de memoria. También conocida como "Vulnerabilidad de desbordamiento en validación".
Fecha publicación: 12/08/2008 - Última modificación: 14/08/2008 Gravedad: MediaDetalles...
Nombre: CVE-2008-2938
Vulnerabilidad de salto de directorio en Apache Tomcat de 6.0.0 a 6.0.16, cuando allowLinking y UTF-8 están habilitados, permite a atacantes remotos leer archivos de su elección mediante secuencias de salto de directorio codificadas en el URI, una vulnerabilidad distinta a CVE-2008-2370.
Fecha publicación: 12/08/2008 - Última modificación: 14/08/2008 Gravedad: MediaDetalles...
Nombre: CVE-2008-3003
Microsoft Office Excel 2007 Gold y SP1, no borran adecuadamente las cadenas PWD (contraseñas) del archivo connections.xml cuando un archivo .xlsx está configurado para no salvar la contraseña de la sesión remota, lo que permite a usuarios locales obtener información sensible y acceso al origen de datos remotos. También conocida como "Vulnerabilidad en la caché de las credenciales de Excel".
Fecha publicación: 12/08/2008 - Última modificación: 14/08/2008 Gravedad: MediaDetalles...
Nombre: CVE-2008-3004
Microsoft Office Excel 2000 SP3, 2002 SP3, y 2003 SP2 y SP3; Office Excel Viewer 2003; y Office 2004 y 2008 para Mac no valida correctamente los valores del índice cuando se cargan archivos Excel, lo cual permite a atacantes remotos ejecutar código de su elección mediante un archivo Excel manipulado, también conocido como "Vulnerabilidad de Validación de Indexado en Excel (Excel Indexing Validation Vulnerability)".
Fecha publicación: 12/08/2008 - Última modificación: 13/08/2008 Gravedad: AltaDetalles...
Nombre: CVE-2008-3005
Microsoft Office Excel 2000 SP3 y 2002 SP3, y Office 2004 y 2008 para Mac, no valida apropiadamente un índice de array no especificado cuando se cargan ficheros Excel, lo cual permite a atacantes remotos ejecutar código de su elección a través de ficheros Excel manipulados, también conocido como "Vulnerabilidad de Índices de Array en Excel"
Fecha publicación: 12/08/2008 - Última modificación: 14/08/2008 Gravedad: AltaDetalles...
Nombre: CVE-2008-3006
Microsoft Office Excel 2000 SP3, 2002 SP3, 2003 SP2 y SP3, y 2007 Gold y SP1; Office Excel Viewer 2003 Gold y SP3; Office Excel Viewer; Office Compatibility Pack 2007 Gold y SP1; Office SharePoint Server 2007 Gold y SP1; y Office 2004 y 2008 para Mac no parsea apropiadamente valores de registros cuando se cargan ficheros Excel, lo cual permite a atacantes remotos ejecutar código de su elección a través de ficheros Excel manipulados, también conocido como "Vulnerabilidad de Parseo de Registros en Excel".
Fecha publicación: 12/08/2008 - Última modificación: 13/08/2008 Gravedad: AltaDetalles...
Nombre: CVE-2008-3018
Microsoft Office 2000 SP3, XP SP3 y 2003 SP2; Office Converter Pack y Works 8 no analiza sintácticamente correctamente la longitud de un archivo PICT, lo que permite a atacantes remotos ejecutar código de su elección mediante un archivo PICT manipulado, también conocido como "Vulnerabilidad de Filtro de PICTs Malformados (Malformed PICT Filter Vulnerability)", una vulnerabilidad distinta a CVE-2008-3021.
Fecha publicación: 12/08/2008 - Última modificación: 14/08/2008 Gravedad: AltaDetalles...
Nombre: CVE-2008-3019
Microsoft Office 2000 SP3, XP SP3, and 2003 SP2; Office converter pack; y Work 8, no analizan gramaticalmente de forma adecuada la longitud del fichero PostScript encapsulado (EPS), lo que permite a los atacantes remotos ejecutar código arbitrario, a través de una fichero EPS manipulado, también conocido como "Vulnerabilidad de filtro EPS mal formado).
Fecha publicación: 12/08/2008 - Última modificación: 14/08/2008 Gravedad: AltaDetalles...
Nombre: CVE-2008-3020
Microsoft Office 2000 SP3 y XP SP3; Office Converter Pack; y Works 8 no parsea apropiadamente la longitud de un fichero BMP, lo cual permite a atacantes remotos ejecutar código de su elección a través de ficheros BMP manipulador, también conocido como "Vulnerabilidad de Filtros BMP Malformados"
Fecha publicación: 12/08/2008 - Última modificación: 14/08/2008 Gravedad: AltaDetalles...
Nombre: CVE-2008-3021
Microsoft Office 2000 SP3, XP SP3 y 2003 SP2; Office Converter Pack y Works 8 no analiza sintácticamente correctamente la longitud de un archivo PICT, lo que permite a atacantes remotos ejecutar código de su elección mediante un archivo PICT manipulado, también conocido como "Vulnerabilidad de Análisis del Filtro PICT (PICT Filter Parsing Vulnerability)", una vulnerabilidad distinta a CVE-2008-3018.
Fecha publicación: 12/08/2008 - Última modificación: 14/08/2008 Gravedad: AltaDetalles...
Nombre: CVE-2008-3174
Vulnerabilidad no especificada en el controlador kmxfw.sys en CA Host-Based Intrusion Prevention System (HIPS) r8, como lo utilizado en CA Internet Security Suite y Personal Firewall, permite a atacantes remotos provocar una denegación de servicio a través de vectores no especificados, relacionado con "validación insuficiente".
Fecha publicación: 12/08/2008 - Última modificación: 14/08/2008 Gravedad: Media