Seleccionar Idioma

¿Quién está en línea?

We have 114 guests online

Busca en el Sitio

Últimos Bugs Reconocidos 21-30 de Julio de 2008
User Rating: / 0
PoorBest 
Wednesday, 30 July 2008 18:46
smaller text tool iconmedium text tool iconlarger text tool icon
Ultimos Bugs Reconocidos en esta fecha gracias al Centro de Alertas Temprana : Alerta-Antivirus , como sabemos este es un  agujero de seguridad que es un fallo en un programa que permite mediante su explotación violar la seguridad de un sistema informático.

 

Nombre: CVE-2008-3100
Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS)en lib/owl.lib.php en Steve Bourgeois y Chris Vincent Owl Intranet Knowledgebase 0.95 y versiones anteriores, que permite a los atacantes remotos insertar arbitrariamente una secuencia de comandos web o HTML a través del parámetro username en una acción getpasswd del fichero register.php.
Fecha publicación: 29/07/2008 - Última modificación: 30/07/2008 Gravedad: MediaDetalles...
Nombre: CVE-2008-3359
Vulnerabilidad de inyección SQL en register.php Steve Bourgeois y Chris Vincent Owl Intranet Knowledgebase 0.95 y versiones anteriores que permiten a los atacantes remotos ejecutar arbitrariamente comandos SQL a través del parámetro username. NOTA: La procedencia de esta información es desconocida; los detalles ha sido obtenidos únicamente de información de terceros.
Fecha publicación: 29/07/2008 - Última modificación: 30/07/2008 Gravedad: AltaDetalles...
Nombre: CVE-2008-3360
Desbordamiento de búfer basado en pila en el analizador HTML en IntelliTamper 2.0.7, que permite a los atacantes remotos ejecutar arbitrariamente código a través de una URL larga en el atributo HREF de un elemento A, esta es una vulnerabilidad diferente a CVE-2006-2494.
Fecha publicación: 29/07/2008 - Última modificación: 30/07/2008 Gravedad: AltaDetalles...
Nombre: CVE-2008-3064
Vulnerabilidad sin especificar en RealNetworks RealPlayer Enterprise, RealPlayer 10, y RealPlayer 10.5 anterior a la build 6.0.12.1675 tiene un impacto y vectores de ataque desconocidos, probablemente relacionados con el acceso a archivos locales, también conocida como "vulnerabilidad de referencia a un recurso local".
Fecha publicación: 28/07/2008 - Última modificación: 29/07/2008 Gravedad: AltaDetalles...
Nombre: CVE-2008-3340
Vulnerabilidad de ejecución de comandos en sitios cruzados (XSS) en search_result.cfm en Jobbex JobSite, permite a atacantes remotos inyectar secuencias de comandos web o HTML de su elección a través de la variable "searchFor" (posíblemente el parámetro "opt").
Fecha publicación: 28/07/2008 - Última modificación: 29/07/2008 Gravedad: MediaDetalles...
Nombre: CVE-2008-3341
Múltiples vulnerabilidades de inyección SQL en search_result.cfm en Jobbex JobSite, permite a atacantes remotos ejecutar comandos SQL de su elección a través de los parámetros (1) jobcountryid y (2) jobstateid. NOTA: el origen de esta información es desconocido. Los detalles han sido obtenidos a partir de terceros.
Fecha publicación: 28/07/2008 - Última modificación: 29/07/2008 Gravedad: AltaDetalles...
Nombre: CVE-2008-3342
Vulnerabilidad de ejecución de comandos en sitios cruzados (XSS) en staticpages/easypublish/index.php in MyioSoft EasyPublish 3.Otr, permite a atacantes remotos inyectar secuencias de comandos web o HTML de su elección a través del parámetro "read" en una acción "edp_News".
Fecha publicación: 28/07/2008 - Última modificación: 29/07/2008 Gravedad: MediaDetalles...
Nombre: CVE-2008-3343
Vulnerabilidad de inyección SQL en staticpages/easypublish/index.php en MyioSoft EasyPublish 3.Otr (trial edition), permite a atacantes remotos ejecutar comandos SQL a través del parámetro "read" en una acción de búsqueda (search).
Fecha publicación: 28/07/2008 - Última modificación: 29/07/2008 Gravedad: AltaDetalles...
Nombre: CVE-2008-3344
Múltiples vulnerabilidades en staticpages/easyecards/index.php en MyioSoft EasyE-Cards 3.5 Trial edition (tr) y 3.10a, permite a atacantes remotos inyectar secuencias de comandos web o HTML de su elección a través de los parámetros (1) ResultHtml, (2) dir, (3) SenderName, (4) RecipientName, (5) SenderMail, y (6) RecipientMail.
Fecha publicación: 28/07/2008 - Última modificación: 29/07/2008 Gravedad: MediaDetalles...
Nombre: CVE-2008-3345
Vulnerabilidad de inyección SQL en staticpages/easyecards/index.php en MyioSoft EasyE-Cards 3.5 trial edition (tr) y 3.10a, cuando magic_quotes está desactivado, permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro "sid" en una acción "pickup".
Fecha publicación: 28/07/2008 - Última modificación: 29/07/2008 Gravedad: MediaDetalles...
Nombre: CVE-2008-3346
Vulnerabilidad de inyección SQL en product_detail.php en ShopCart DX, permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro "pid".
Fecha publicación: 28/07/2008 - Última modificación: 29/07/2008 Gravedad: AltaDetalles...
Nombre: CVE-2008-3347
Vulnerabilidad de inyección SQL en staticpages/easycalendar/index.php en MyioSoft EasyDynamicPages 3.0 trial edition (tr), permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro "year"(año).
Fecha publicación: 28/07/2008 - Última modificación: 29/07/2008 Gravedad: AltaDetalles...
Nombre: CVE-2008-3348
Vulnerabilidad de ejecución de comandos en sitios cruzados en staticpages/easycalendar/index.php en MyioSoft EasyDynamicPages 3.0 trial edition (tr), permite a atacantes remotos inyectar secuencias de comandos web o HTML de su elección a través del parámetro "year" (año).
Fecha publicación: 28/07/2008 - Última modificación: 29/07/2008 Gravedad: MediaDetalles...
Nombre: CVE-2008-3349
Múltiples vulnerabilidades sin especificar en NetApp Data ONTAP, usados sobre NetApp y plataformas IBM eServer, permite a atacantes remotos ejecutar comandos de su elección que pueden provocar una denegación de servicio (caída de sistema), u obtener información sensible. Probablemente relacionado con un acceso insuficiente sobre las peticiones HTTP. NOTA: esta vulnerabilidad puede solaparse con CVE-2008-3160.
Fecha publicación: 28/07/2008 - Última modificación: 29/07/2008 Gravedad: AltaDetalles...
Nombre: CVE-2008-3350
dnsmasq 2.43 permite a atacantes remotos provocar una denegación de servicio (caída de monio) mediante (1) el envío de un DHCPINFORM en ausencia de una asignación DHCP o (2) intentando renovar una asignación DHCP no existente para una subred inválida como "cliente desconocido". Vulnerabilidad distinta de CVE-2008-3214.
Fecha publicación: 28/07/2008 - Última modificación: 29/07/2008 Gravedad: MediaDetalles...
Nombre: CVE-2008-3351
Vulnerabilidad de inyección SQL en atomPhotoBlog.php en Atom PhotoBlog 1.0.9.1 y 1.1.5b1, permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro photoId en una acción "mostrar" (Show).
Fecha publicación: 28/07/2008 - Última modificación: 29/07/2008 Gravedad: AltaDetalles...
Nombre: CVE-2008-3352
Vulnerabilidad de inyección SQL en index.php en Live Music Plus 1.1.0, permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro id en una acción "singer".
Fecha publicación: 28/07/2008 - Última modificación: 29/07/2008 Gravedad: AltaDetalles...
Nombre: CVE-2008-3353
Múltiples vulnerabilidades de ejecución de comandos en sitios cruzados (XSS) en Pure Software Lore Before 1.7.0, permite a atacantes remotos inyectar secuencias de comandos web o HTML a través de vectores no especificados relacionados con las características (1) comentario de artículos y (2) búsqueda de logs.
Fecha publicación: 28/07/2008 - Última modificación: 29/07/2008 Gravedad: MediaDetalles...
Nombre: CVE-2008-3354
Múltiples vulnerabilidades de inclusión remota de fichero PHP en el módulo Newbb Plus (newbb_plus) 0.93 en RunCMS 1.6.1, permite a atacantes remotos ejecutar código PHP de su elección a través de una URL en los parámetros 1) bbPath[path] a votepolls.php y (2) bbPath[root_theme] a config.php, diferentes vectores que los de CVE-2006-0659. NOTA: el origen de esta información es desconocido. Los detalles han sido obtenidos de terceros.
Fecha publicación: 28/07/2008 - Última modificación: 29/07/2008 Gravedad: AltaDetalles...
Nombre: CVE-2008-3355
Vulnerabilidad de inyección SQL en sitemap.xml.php en Camera Life 2.6.2, permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro id en una acción "photos".
Fecha publicación: 28/07/2008 - Última modificación: 29/07/2008 Gravedad: AltaDetalles...
Nombre: CVE-2008-2951
Vulnerabilidad involuntaria de redirección en el Script de búsqueda en Trac anterior a 0.10.5, permite a atacantes remotos redireccionar a usuarios a sitios web de su elección y llevar a cabo ataques de phishing a través de una URL en el parámetro "q".
Fecha publicación: 27/07/2008 - Última modificación: 28/07/2008 Gravedad: MediaDetalles...
Nombre: CVE-2008-3328
Vulnerabilidad de ejecución de comandos en sitios cruzados (XSS) en el Motor del wiki en Trac anterior a 0.10.5, permite a atacantes remotos inyectar secuencias de comandos web y HTML de su elección a través de vectores desconocidos.
Fecha publicación: 27/07/2008 - Última modificación: 28/07/2008 Gravedad: MediaDetalles...
Nombre: CVE-2008-3329
Vulnerabilidad no especificada en Links anterior a 2.1, cuando la opción "only proxies" (solo proxies) está activada, tiene un impacto y vectores de ataques desconocidos relacionado con que proporciona "URLs a programas externos".
Fecha publicación: 27/07/2008 - Última modificación: 28/07/2008 Gravedad: AltaDetalles...
Nombre: CVE-2008-3330
Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en services/obrowser/index.php in Horde 3.2 y Turba 2.2, permite a atacantes remotos inyectar secuencias de comandos Web o HTML a través del nombre contact.
Fecha publicación: 27/07/2008 - Última modificación: 28/07/2008 Gravedad: MediaDetalles...
Nombre: CVE-2008-3331
Vulnerabilidad de ejecución de comandos en sitios cruzados (XSS) en return_dynamic_filters.php en Mantis anterior a 1.1.2, permite a atacantes remotos inyectar secuencias de comandos web y HTML de su elección a través del parámetro "filter_target".
Fecha publicación: 27/07/2008 - Última modificación: 28/07/2008 Gravedad: BajaDetalles...
Nombre: CVE-2008-3332
Vulnerabilidad de inyección "Eval" en adm_config_set.php en Mantis anterior a 1.1.2, permite a administradores autenticados remotamente ejecutar código de su elección a través del parámetro "value".
Fecha publicación: 27/07/2008 - Última modificación: 28/07/2008 Gravedad: MediaDetalles...
Nombre: CVE-2008-3333
Vulnerabilidad de salto de directorio en core/lang_api.php en Mantis anterior a 1.1.2, permite a atacantes remotos leer e incluir archivos de su elección a través del parámetro "languaje" a la página de preferencias de usuario (account_prefs_update.php).
Fecha publicación: 27/07/2008 - Última modificación: 28/07/2008 Gravedad: AltaDetalles...
Nombre: CVE-2008-3334
Vulnerabilidad de ejecución de comandos en sitios cruzados en MyBB 1.2.x anterior a 1.2.14, permite a atacantes remotos inyectar secuencias de comandos web o HTML de su elección a través de vectores no especificados.
Fecha publicación: 27/07/2008 - Última modificación: 28/07/2008 Gravedad: MediaDetalles...
Nombre: CVE-2008-3335
Vulnerabilidad sin especificar en PunBB anterior a 1.2.19, permite a atacantes remotos inyectar comandos SMTP a través de vectores no especificados.
Fecha publicación: 27/07/2008 - Última modificación: 28/07/2008 Gravedad: AltaDetalles...
Nombre: CVE-2008-3336
Múltiples vulnerabilidades de ejecución de comandos en sitios cruzados (XSS) en PunBB anterior a la v1.2.19, permite a atacantes remotos inyectar secuencias de comandos web o HTML de su elección a través de (1) include/parser.php y (2) moderate.php.
Fecha publicación: 27/07/2008 - Última modificación: 28/07/2008 Gravedad: MediaDetalles...
Nombre: CVE-2008-3295
Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en modules/system/admin.php en XOOPS 2.0.18.1, permite a atacantes remotos inyectar secuencias de comandos Web o HTML de su elección, a mediante el parámetro fct. NOTA: El origen de esta información es desconocido; los detalles se han obtenido únicamente de fuentes de terceros.
Fecha publicación: 25/07/2008 - Última modificación: 25/07/2008 Gravedad: MediaDetalles...
Nombre: CVE-2008-3296
Vulnerabilidad de Salto de directorio en modules/system/admin.php de XOOPS 2.0.18 1 que permite a atacantes remotos incluir y ejecutar archivos locales arbitrariamente mediante un .. (punto punto) en el parámetro fct. NOTA: el origen de esta información es desconocido; los detalles se han obtenido únicamente de información de terceros.
Fecha publicación: 25/07/2008 - Última modificación: 25/07/2008 Gravedad: AltaDetalles...
Nombre: CVE-2008-3297
Múltiples vulnerabilidades de inyección SQL en SocialEngine (SE) versiones anteriores a la 2.83, permiten a atacantes remotos ejecutar comandos SQL arbitrariamente a través de (1) una cookie se_user en include/class_user.php o (2) una cookie se_admin en include/class_admin.php.
Fecha publicación: 25/07/2008 - Última modificación: 25/07/2008 Gravedad: AltaDetalles...
Nombre: CVE-2008-3301
Múltiples vulnerabilidades de secuencias de comandos en sitios cruzados (XSS) en BilboBlog 0.2.1, permite a administradores autenticados en remoto inyectar secuencias de comandos Web o HTML mediante el (1) parámetro content de admin/update.php, relacionado con código con conflicto en widget.php; y permite a atacantes remotos inyectar secuencias de comandos Web o HTML mediante el (2) parámetro titleId de head.php, al que se puede acceder desde index.php; el (3) parámetro t_lang[lang_copyright] de footer.php; el (4) parámetro content de la URI por defecto en admin/; la (5) url, los parámetro (6) t_lang[lang_admin_help], (7) t_lang[lang_admin_clear_cache], (8) t_lang[lang_admin_home] y (9) t_lang[lang_admin_logout] de admin/homelink.php; y el (10) parámetro t_lang[lang_admin_new_post] de admin/post.php. NOTE: Algunos de estos detalles se han obtenido de fuentes de terceros.
Fecha publicación: 25/07/2008 Gravedad: Detalles...
Nombre: CVE-2008-3302
Vulnerabilidad de Inyección SQL en admin/delete.php de BilboBlog 0.2.1, cuando magic_quotes_gpc no está activada, permite a aadministradores remotos autenticados ejecutar comandos SQL arbitrariamente a través del parámetro num.
Fecha publicación: 25/07/2008 Gravedad: Detalles...
Nombre: CVE-2008-3305
Vulnerabilidad Cross-site scripting (XSS) en mensaje.php en C. Desseno YouTube Blog (ytb) 0,1 permite a atacantes remotos inyectar scripts web arbitrarios o HTML a través del parámetro m.
Fecha publicación: 25/07/2008 Gravedad: Detalles...
Nombre: CVE-2008-3306
Vulnerabilidad de inyección SQL en info.php en C. Desseno en YouTube Blog (ytb) 0,1 permite a atacantes remotos ejecutar comandos SQL arbitrarios a través de la identificación de parámetros, un vector de CVE-2008-3307. NOTA: la procedencia de esta información es desconocida; los detalles son obtenidos exclusivamente a partir de información de terceros.
Fecha publicación: 25/07/2008 - Última modificación: 28/07/2008 Gravedad: AltaDetalles...
Nombre: CVE-2008-3307
Vulnerabilidad de inyección SQL en todos.php en C. Desseno en YouTube Blog (ytb) 0,1 permite a atacantes remotos ejecutar comandos SQL arbitrarios a través de la identificación de parámetros, un vector de CVE-2008-3306.
Fecha publicación: 25/07/2008 - Última modificación: 28/07/2008 Gravedad: AltaDetalles...
Nombre: CVE-2008-3309
Vulnerabilidad de inyección SQL en info_book.asp en DigiLeave 1,2 y anteriores permite a atacantes remotos ejecutar comandos SQL arbitrarios a través de la book_id parámetro.
Fecha publicación: 25/07/2008 - Última modificación: 28/07/2008 Gravedad: AltaDetalles...
Nombre: CVE-2008-3310
Vulnerabilidad de inyección SQL en default.asp en Pre Survey Poll permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro "catid".
Fecha publicación: 25/07/2008 - Última modificación: 28/07/2008 Gravedad: AltaDetalles...
Nombre: CVE-2008-3311
Vulnerabilidad de inclusión remota de fichero PHP en config.php en Adam Scheinberg Flip 3.0, permite a atacantes remotos ejecutar código PHP de su elección a través de una URL en el parámetro "incpath".
Fecha publicación: 25/07/2008 - Última modificación: 28/07/2008 Gravedad: AltaDetalles...
Nombre: CVE-2008-3312
Vulnerabilidad de salto de directorio en lemon_includes/FCKeditor/editor/filemanager/browser/browser.php de Lemon CMS 1.10, permite a atacantes remotos incluir y ejecutar archivos locales arbitrariamente a través de .. (punto punto) en el parámetro dir. NOTA: los detalles son obtenidos exclusivamente a partir de información de terceros. NOTA: Esto puede ser una distribuido por FCKeditor.
Fecha publicación: 25/07/2008 - Última modificación: 28/07/2008 Gravedad: MediaDetalles...
Nombre: CVE-2008-3313
Múltiples vulnerabilidades de inclusión remota de archivo en PHP en CreaCMS 1.0, permite a atacantes remotos ejecutar código PHP mediante una URL en el (1) parámetro cfg[document_uri] de _administration/edition_article/edition_article.php y el (2) parámetro cfg[base_uri_admin] de _administration/fonctions/get_liste_langue. NOTA: El origen de esta información es desconocido; los detalles se han obtenido únicamente de fuentes de terceros.
Fecha publicación: 25/07/2008 - Última modificación: 28/07/2008 Gravedad: AltaDetalles...
Nombre: CVE-2008-3315
Múltiples vulnerabilidades de secuencias de comandos en sitios cruzados (XSS) en Claroline 1.8.10 permite a atacantes remotos inyectar secuencias de comandos Web o HTML mediante (1) la cadena query en (a) announcements/messages.php; (b) lostPassword.php y (c) profile.php de auth/; (d) calendar/myagenda.php; (e) group/group.php; (f) learningPath.php, (g) learningPathList.php y (h) module.php de learnPath/; (i) phpbb/index.php; (j) courseLog.php, (k) course_access_details.php, (l) delete_course_stats.php, (m) userLog.php y (n) user_access_details.php de tracking/; (o) user/user.php y (p) user/userInfo.php; el parámetro (2) view en (q) tracking/courseLog.php y el parámetro (3) toolId en (r) tracking/toolaccess_details.php. NOTE: Puede que esta vulnerabilidad se solape con CVE-2006-3257 y CVE-2005-1374.
Fecha publicación: 25/07/2008 - Última modificación: 28/07/2008 Gravedad: MediaDetalles...
Nombre: CVE-2008-3316
Vulnerabilidad de ejecución de comandos en sitios cruzados (XSS) en la Función de búsqueda en el plugin Forum anterior a 2.7.1 para Geeklog, permite a atacantes remotos inyectar secuencias de comandos web o HTML de su elección a través de vectores no especificados, probablemente relacionados con (1) public_html/index.php, (2) config.php y (3) functions.inc.
Fecha publicación: 25/07/2008 - Última modificación: 28/07/2008 Gravedad: MediaDetalles...
Nombre: CVE-2008-3325
Vulnerabilidad de falsificación de petición en sitios cruzados (CSFR) en Moodle 1.6.x versiones anteriores a la 1.6.7 y 1.7.x versiones anteriores a la 1.7.5, permite a atacantes remotos modificar el perfil de la configuración y obtener privilegios como otro usuario a través de un enlace o etiqueta IMG de la página de edición del perfil de usuario.
Fecha publicación: 25/07/2008 - Última modificación: 28/07/2008 Gravedad: MediaDetalles...
Nombre: CVE-2008-3326
Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en blog/edit.php en Moodle 1.6.x anterior a 1.6.7 y 1.7.x anterior a 1.7.5, permite a atacantes remotos inyectar secuencias de comandos Web o HTML de su elección mediante el parámetro etitle (título de la entrada del blog - blog entry title).
Fecha publicación: 25/07/2008 - Última modificación: 28/07/2008 Gravedad: BajaDetalles...
Nombre: CVE-2008-3265
Vulnerabilidad de inyección SQL en el componente DT Register (com_dtregister) 2.2.3 para Joomla! permite a atacantes remotos ejecutar comandos SQL de su elección mediante el parámetro eventId en una acción pay_options a index.php.
Fecha publicación: 24/07/2008 - Última modificación: 25/07/2008 Gravedad: MediaDetalles...
Nombre: CVE-2008-3266
Vulnerabilidad de inyección SQL en picture_pic_bv.asp de SoftAcid Hotel Reservation System (HRS) Multi permite a atacantes remotos ejecutar comandos SQL de su elección mediante el parámetro key.
Fecha publicación: 24/07/2008 - Última modificación: 25/07/2008 Gravedad: AltaDetalles...
Nombre: CVE-2008-3267
Vulnerabilidad de inyección SQL en mojoJobs.cgi de MojoJobs permite a atacantes remotos ejecutar comandos SQL de su elección mediante el parámetro cat_a.
Fecha publicación: 24/07/2008 - Última modificación: 25/07/2008 Gravedad: AltaDetalles...
Nombre: CVE-2008-3268
Vulnerabilidad no especificada en phpScheduleIt de 1.2.0 a 1.2.9, cuando useLogonName está habilitado, permite a atacantes remotos que conocen direcciones de email de administradores evitar las restricciones y obtener privilegios mediante vectores no especificados relacionados con nombres de login. NOTA: algunos de estos detalles se han obtenido únicamente de información de terceros.
Fecha publicación: 24/07/2008 - Última modificación: 25/07/2008 Gravedad: MediaDetalles...
Nombre: CVE-2008-3291
Vulnerabilidad de inyección SQL en index.php de AproxEngine (también conocido como Aprox CMS Engine) 5.1.0.4 permite a atacantes remotos ejecutar comandos SQL de su elección mediante el parámetro id.
Fecha publicación: 24/07/2008 - Última modificación: 25/07/2008 Gravedad: AltaDetalles...
Nombre: CVE-2008-3293
Vulnerabilidad de salto de directorio en download.php de EZWebAlbum permite a atacantes remotos leer archivos de su elección mediante el parámetro dlfilename.
Fecha publicación: 24/07/2008 - Última modificación: 25/07/2008 Gravedad: Media