Nombre: CVE-2008-3100 Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS)en lib/owl.lib.php en Steve Bourgeois y Chris Vincent Owl Intranet Knowledgebase 0.95 y versiones anteriores, que permite a los atacantes remotos insertar arbitrariamente una secuencia de comandos web o HTML a través del parámetro username en una acción getpasswd del fichero register.php. | ||
| Fecha publicación: 29/07/2008 - Última modificación: 30/07/2008 | Gravedad: Media | Detalles... |
Nombre: CVE-2008-3359 Vulnerabilidad de inyección SQL en register.php Steve Bourgeois y Chris Vincent Owl Intranet Knowledgebase 0.95 y versiones anteriores que permiten a los atacantes remotos ejecutar arbitrariamente comandos SQL a través del parámetro username. NOTA: La procedencia de esta información es desconocida; los detalles ha sido obtenidos únicamente de información de terceros. | ||
| Fecha publicación: 29/07/2008 - Última modificación: 30/07/2008 | Gravedad: Alta | Detalles... |
Nombre: CVE-2008-3360 Desbordamiento de búfer basado en pila en el analizador HTML en IntelliTamper 2.0.7, que permite a los atacantes remotos ejecutar arbitrariamente código a través de una URL larga en el atributo HREF de un elemento A, esta es una vulnerabilidad diferente a CVE-2006-2494. | ||
| Fecha publicación: 29/07/2008 - Última modificación: 30/07/2008 | Gravedad: Alta | Detalles... |
Nombre: CVE-2008-3064 Vulnerabilidad sin especificar en RealNetworks RealPlayer Enterprise, RealPlayer 10, y RealPlayer 10.5 anterior a la build 6.0.12.1675 tiene un impacto y vectores de ataque desconocidos, probablemente relacionados con el acceso a archivos locales, también conocida como "vulnerabilidad de referencia a un recurso local". | ||
| Fecha publicación: 28/07/2008 - Última modificación: 29/07/2008 | Gravedad: Alta | Detalles... |
Nombre: CVE-2008-3340 Vulnerabilidad de ejecución de comandos en sitios cruzados (XSS) en search_result.cfm en Jobbex JobSite, permite a atacantes remotos inyectar secuencias de comandos web o HTML de su elección a través de la variable "searchFor" (posíblemente el parámetro "opt"). | ||
| Fecha publicación: 28/07/2008 - Última modificación: 29/07/2008 | Gravedad: Media | Detalles... |
Nombre: CVE-2008-3341 Múltiples vulnerabilidades de inyección SQL en search_result.cfm en Jobbex JobSite, permite a atacantes remotos ejecutar comandos SQL de su elección a través de los parámetros (1) jobcountryid y (2) jobstateid. NOTA: el origen de esta información es desconocido. Los detalles han sido obtenidos a partir de terceros. | ||
| Fecha publicación: 28/07/2008 - Última modificación: 29/07/2008 | Gravedad: Alta | Detalles... |
Nombre: CVE-2008-3342 Vulnerabilidad de ejecución de comandos en sitios cruzados (XSS) en staticpages/easypublish/index.php in MyioSoft EasyPublish 3.Otr, permite a atacantes remotos inyectar secuencias de comandos web o HTML de su elección a través del parámetro "read" en una acción "edp_News". | ||
| Fecha publicación: 28/07/2008 - Última modificación: 29/07/2008 | Gravedad: Media | Detalles... |
Nombre: CVE-2008-3343 Vulnerabilidad de inyección SQL en staticpages/easypublish/index.php en MyioSoft EasyPublish 3.Otr (trial edition), permite a atacantes remotos ejecutar comandos SQL a través del parámetro "read" en una acción de búsqueda (search). | ||
| Fecha publicación: 28/07/2008 - Última modificación: 29/07/2008 | Gravedad: Alta | Detalles... |
Nombre: CVE-2008-3344 Múltiples vulnerabilidades en staticpages/easyecards/index.php en MyioSoft EasyE-Cards 3.5 Trial edition (tr) y 3.10a, permite a atacantes remotos inyectar secuencias de comandos web o HTML de su elección a través de los parámetros (1) ResultHtml, (2) dir, (3) SenderName, (4) RecipientName, (5) SenderMail, y (6) RecipientMail. | ||
| Fecha publicación: 28/07/2008 - Última modificación: 29/07/2008 | Gravedad: Media | Detalles... |
Nombre: CVE-2008-3345 Vulnerabilidad de inyección SQL en staticpages/easyecards/index.php en MyioSoft EasyE-Cards 3.5 trial edition (tr) y 3.10a, cuando magic_quotes está desactivado, permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro "sid" en una acción "pickup". | ||
| Fecha publicación: 28/07/2008 - Última modificación: 29/07/2008 | Gravedad: Media | Detalles... |
Nombre: CVE-2008-3346 Vulnerabilidad de inyección SQL en product_detail.php en ShopCart DX, permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro "pid". | ||
| Fecha publicación: 28/07/2008 - Última modificación: 29/07/2008 | Gravedad: Alta | Detalles... |
Nombre: CVE-2008-3347 Vulnerabilidad de inyección SQL en staticpages/easycalendar/index.php en MyioSoft EasyDynamicPages 3.0 trial edition (tr), permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro "year"(año). | ||
| Fecha publicación: 28/07/2008 - Última modificación: 29/07/2008 | Gravedad: Alta | Detalles... |
Nombre: CVE-2008-3348 Vulnerabilidad de ejecución de comandos en sitios cruzados en staticpages/easycalendar/index.php en MyioSoft EasyDynamicPages 3.0 trial edition (tr), permite a atacantes remotos inyectar secuencias de comandos web o HTML de su elección a través del parámetro "year" (año). | ||
| Fecha publicación: 28/07/2008 - Última modificación: 29/07/2008 | Gravedad: Media | Detalles... |
Nombre: CVE-2008-3349 Múltiples vulnerabilidades sin especificar en NetApp Data ONTAP, usados sobre NetApp y plataformas IBM eServer, permite a atacantes remotos ejecutar comandos de su elección que pueden provocar una denegación de servicio (caída de sistema), u obtener información sensible. Probablemente relacionado con un acceso insuficiente sobre las peticiones HTTP. NOTA: esta vulnerabilidad puede solaparse con CVE-2008-3160. | ||
| Fecha publicación: 28/07/2008 - Última modificación: 29/07/2008 | Gravedad: Alta | Detalles... |
Nombre: CVE-2008-3350 dnsmasq 2.43 permite a atacantes remotos provocar una denegación de servicio (caída de monio) mediante (1) el envío de un DHCPINFORM en ausencia de una asignación DHCP o (2) intentando renovar una asignación DHCP no existente para una subred inválida como "cliente desconocido". Vulnerabilidad distinta de CVE-2008-3214. | ||
| Fecha publicación: 28/07/2008 - Última modificación: 29/07/2008 | Gravedad: Media | Detalles... |
Nombre: CVE-2008-3351 Vulnerabilidad de inyección SQL en atomPhotoBlog.php en Atom PhotoBlog 1.0.9.1 y 1.1.5b1, permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro photoId en una acción "mostrar" (Show). | ||
| Fecha publicación: 28/07/2008 - Última modificación: 29/07/2008 | Gravedad: Alta | Detalles... |
Nombre: CVE-2008-3352 Vulnerabilidad de inyección SQL en index.php en Live Music Plus 1.1.0, permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro id en una acción "singer". | ||
| Fecha publicación: 28/07/2008 - Última modificación: 29/07/2008 | Gravedad: Alta | Detalles... |
Nombre: CVE-2008-3353 Múltiples vulnerabilidades de ejecución de comandos en sitios cruzados (XSS) en Pure Software Lore Before 1.7.0, permite a atacantes remotos inyectar secuencias de comandos web o HTML a través de vectores no especificados relacionados con las características (1) comentario de artículos y (2) búsqueda de logs. | ||
| Fecha publicación: 28/07/2008 - Última modificación: 29/07/2008 | Gravedad: Media | Detalles... |
Nombre: CVE-2008-3354 Múltiples vulnerabilidades de inclusión remota de fichero PHP en el módulo Newbb Plus (newbb_plus) 0.93 en RunCMS 1.6.1, permite a atacantes remotos ejecutar código PHP de su elección a través de una URL en los parámetros 1) bbPath[path] a votepolls.php y (2) bbPath[root_theme] a config.php, diferentes vectores que los de CVE-2006-0659. NOTA: el origen de esta información es desconocido. Los detalles han sido obtenidos de terceros. | ||
| Fecha publicación: 28/07/2008 - Última modificación: 29/07/2008 | Gravedad: Alta | Detalles... |
Nombre: CVE-2008-3355 Vulnerabilidad de inyección SQL en sitemap.xml.php en Camera Life 2.6.2, permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro id en una acción "photos". | ||
| Fecha publicación: 28/07/2008 - Última modificación: 29/07/2008 | Gravedad: Alta | Detalles... |
Nombre: CVE-2008-2951 Vulnerabilidad involuntaria de redirección en el Script de búsqueda en Trac anterior a 0.10.5, permite a atacantes remotos redireccionar a usuarios a sitios web de su elección y llevar a cabo ataques de phishing a través de una URL en el parámetro "q". | ||
| Fecha publicación: 27/07/2008 - Última modificación: 28/07/2008 | Gravedad: Media | Detalles... |
Nombre: CVE-2008-3328 Vulnerabilidad de ejecución de comandos en sitios cruzados (XSS) en el Motor del wiki en Trac anterior a 0.10.5, permite a atacantes remotos inyectar secuencias de comandos web y HTML de su elección a través de vectores desconocidos. | ||
| Fecha publicación: 27/07/2008 - Última modificación: 28/07/2008 | Gravedad: Media | Detalles... |
Nombre: CVE-2008-3329 Vulnerabilidad no especificada en Links anterior a 2.1, cuando la opción "only proxies" (solo proxies) está activada, tiene un impacto y vectores de ataques desconocidos relacionado con que proporciona "URLs a programas externos". | ||
| Fecha publicación: 27/07/2008 - Última modificación: 28/07/2008 | Gravedad: Alta | Detalles... |
Nombre: CVE-2008-3330 Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en services/obrowser/index.php in Horde 3.2 y Turba 2.2, permite a atacantes remotos inyectar secuencias de comandos Web o HTML a través del nombre contact. | ||
| Fecha publicación: 27/07/2008 - Última modificación: 28/07/2008 | Gravedad: Media | Detalles... |
Nombre: CVE-2008-3331 Vulnerabilidad de ejecución de comandos en sitios cruzados (XSS) en return_dynamic_filters.php en Mantis anterior a 1.1.2, permite a atacantes remotos inyectar secuencias de comandos web y HTML de su elección a través del parámetro "filter_target". | ||
| Fecha publicación: 27/07/2008 - Última modificación: 28/07/2008 | Gravedad: Baja | Detalles... |
Nombre: CVE-2008-3332 Vulnerabilidad de inyección "Eval" en adm_config_set.php en Mantis anterior a 1.1.2, permite a administradores autenticados remotamente ejecutar código de su elección a través del parámetro "value". | ||
| Fecha publicación: 27/07/2008 - Última modificación: 28/07/2008 | Gravedad: Media | Detalles... |
Nombre: CVE-2008-3333 Vulnerabilidad de salto de directorio en core/lang_api.php en Mantis anterior a 1.1.2, permite a atacantes remotos leer e incluir archivos de su elección a través del parámetro "languaje" a la página de preferencias de usuario (account_prefs_update.php). | ||
| Fecha publicación: 27/07/2008 - Última modificación: 28/07/2008 | Gravedad: Alta | Detalles... |
Nombre: CVE-2008-3334 Vulnerabilidad de ejecución de comandos en sitios cruzados en MyBB 1.2.x anterior a 1.2.14, permite a atacantes remotos inyectar secuencias de comandos web o HTML de su elección a través de vectores no especificados. | ||
| Fecha publicación: 27/07/2008 - Última modificación: 28/07/2008 | Gravedad: Media | Detalles... |
Nombre: CVE-2008-3335 Vulnerabilidad sin especificar en PunBB anterior a 1.2.19, permite a atacantes remotos inyectar comandos SMTP a través de vectores no especificados. | ||
| Fecha publicación: 27/07/2008 - Última modificación: 28/07/2008 | Gravedad: Alta | Detalles... |
Nombre: CVE-2008-3336 Múltiples vulnerabilidades de ejecución de comandos en sitios cruzados (XSS) en PunBB anterior a la v1.2.19, permite a atacantes remotos inyectar secuencias de comandos web o HTML de su elección a través de (1) include/parser.php y (2) moderate.php. | ||
| Fecha publicación: 27/07/2008 - Última modificación: 28/07/2008 | Gravedad: Media | Detalles... |
Nombre: CVE-2008-3295 Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en modules/system/admin.php en XOOPS 2.0.18.1, permite a atacantes remotos inyectar secuencias de comandos Web o HTML de su elección, a mediante el parámetro fct. NOTA: El origen de esta información es desconocido; los detalles se han obtenido únicamente de fuentes de terceros. | ||
| Fecha publicación: 25/07/2008 - Última modificación: 25/07/2008 | Gravedad: Media | Detalles... |
Nombre: CVE-2008-3296 Vulnerabilidad de Salto de directorio en modules/system/admin.php de XOOPS 2.0.18 1 que permite a atacantes remotos incluir y ejecutar archivos locales arbitrariamente mediante un .. (punto punto) en el parámetro fct. NOTA: el origen de esta información es desconocido; los detalles se han obtenido únicamente de información de terceros. | ||
| Fecha publicación: 25/07/2008 - Última modificación: 25/07/2008 | Gravedad: Alta | Detalles... |
Nombre: CVE-2008-3297 Múltiples vulnerabilidades de inyección SQL en SocialEngine (SE) versiones anteriores a la 2.83, permiten a atacantes remotos ejecutar comandos SQL arbitrariamente a través de (1) una cookie se_user en include/class_user.php o (2) una cookie se_admin en include/class_admin.php. | ||
| Fecha publicación: 25/07/2008 - Última modificación: 25/07/2008 | Gravedad: Alta | Detalles... |
Nombre: CVE-2008-3301 Múltiples vulnerabilidades de secuencias de comandos en sitios cruzados (XSS) en BilboBlog 0.2.1, permite a administradores autenticados en remoto inyectar secuencias de comandos Web o HTML mediante el (1) parámetro content de admin/update.php, relacionado con código con conflicto en widget.php; y permite a atacantes remotos inyectar secuencias de comandos Web o HTML mediante el (2) parámetro titleId de head.php, al que se puede acceder desde index.php; el (3) parámetro t_lang[lang_copyright] de footer.php; el (4) parámetro content de la URI por defecto en admin/; la (5) url, los parámetro (6) t_lang[lang_admin_help], (7) t_lang[lang_admin_clear_cache], (8) t_lang[lang_admin_home] y (9) t_lang[lang_admin_logout] de admin/homelink.php; y el (10) parámetro t_lang[lang_admin_new_post] de admin/post.php. NOTE: Algunos de estos detalles se han obtenido de fuentes de terceros. | ||
| Fecha publicación: 25/07/2008 | Gravedad: | Detalles... |
Nombre: CVE-2008-3302 Vulnerabilidad de Inyección SQL en admin/delete.php de BilboBlog 0.2.1, cuando magic_quotes_gpc no está activada, permite a aadministradores remotos autenticados ejecutar comandos SQL arbitrariamente a través del parámetro num. | ||
| Fecha publicación: 25/07/2008 | Gravedad: | Detalles... |
Nombre: CVE-2008-3305 Vulnerabilidad Cross-site scripting (XSS) en mensaje.php en C. Desseno YouTube Blog (ytb) 0,1 permite a atacantes remotos inyectar scripts web arbitrarios o HTML a través del parámetro m. | ||
| Fecha publicación: 25/07/2008 | Gravedad: | Detalles... |
Nombre: CVE-2008-3306 Vulnerabilidad de inyección SQL en info.php en C. Desseno en YouTube Blog (ytb) 0,1 permite a atacantes remotos ejecutar comandos SQL arbitrarios a través de la identificación de parámetros, un vector de CVE-2008-3307. NOTA: la procedencia de esta información es desconocida; los detalles son obtenidos exclusivamente a partir de información de terceros. | ||
| Fecha publicación: 25/07/2008 - Última modificación: 28/07/2008 | Gravedad: Alta | Detalles... |
Nombre: CVE-2008-3307 Vulnerabilidad de inyección SQL en todos.php en C. Desseno en YouTube Blog (ytb) 0,1 permite a atacantes remotos ejecutar comandos SQL arbitrarios a través de la identificación de parámetros, un vector de CVE-2008-3306. | ||
| Fecha publicación: 25/07/2008 - Última modificación: 28/07/2008 | Gravedad: Alta | Detalles... |
Nombre: CVE-2008-3309 Vulnerabilidad de inyección SQL en info_book.asp en DigiLeave 1,2 y anteriores permite a atacantes remotos ejecutar comandos SQL arbitrarios a través de la book_id parámetro. | ||
| Fecha publicación: 25/07/2008 - Última modificación: 28/07/2008 | Gravedad: Alta | Detalles... |
Nombre: CVE-2008-3310 Vulnerabilidad de inyección SQL en default.asp en Pre Survey Poll permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro "catid". | ||
| Fecha publicación: 25/07/2008 - Última modificación: 28/07/2008 | Gravedad: Alta | Detalles... |
Nombre: CVE-2008-3311 Vulnerabilidad de inclusión remota de fichero PHP en config.php en Adam Scheinberg Flip 3.0, permite a atacantes remotos ejecutar código PHP de su elección a través de una URL en el parámetro "incpath". | ||
| Fecha publicación: 25/07/2008 - Última modificación: 28/07/2008 | Gravedad: Alta | Detalles... |
Nombre: CVE-2008-3312 Vulnerabilidad de salto de directorio en lemon_includes/FCKeditor/editor/filemanager/browser/browser.php de Lemon CMS 1.10, permite a atacantes remotos incluir y ejecutar archivos locales arbitrariamente a través de .. (punto punto) en el parámetro dir. NOTA: los detalles son obtenidos exclusivamente a partir de información de terceros. NOTA: Esto puede ser una distribuido por FCKeditor. | ||
| Fecha publicación: 25/07/2008 - Última modificación: 28/07/2008 | Gravedad: Media | Detalles... |
Nombre: CVE-2008-3313 Múltiples vulnerabilidades de inclusión remota de archivo en PHP en CreaCMS 1.0, permite a atacantes remotos ejecutar código PHP mediante una URL en el (1) parámetro cfg[document_uri] de _administration/edition_article/edition_article.php y el (2) parámetro cfg[base_uri_admin] de _administration/fonctions/get_liste_langue. NOTA: El origen de esta información es desconocido; los detalles se han obtenido únicamente de fuentes de terceros. | ||
| Fecha publicación: 25/07/2008 - Última modificación: 28/07/2008 | Gravedad: Alta | Detalles... |
Nombre: CVE-2008-3315 Múltiples vulnerabilidades de secuencias de comandos en sitios cruzados (XSS) en Claroline 1.8.10 permite a atacantes remotos inyectar secuencias de comandos Web o HTML mediante (1) la cadena query en (a) announcements/messages.php; (b) lostPassword.php y (c) profile.php de auth/; (d) calendar/myagenda.php; (e) group/group.php; (f) learningPath.php, (g) learningPathList.php y (h) module.php de learnPath/; (i) phpbb/index.php; (j) courseLog.php, (k) course_access_details.php, (l) delete_course_stats.php, (m) userLog.php y (n) user_access_details.php de tracking/; (o) user/user.php y (p) user/userInfo.php; el parámetro (2) view en (q) tracking/courseLog.php y el parámetro (3) toolId en (r) tracking/toolaccess_details.php. NOTE: Puede que esta vulnerabilidad se solape con CVE-2006-3257 y CVE-2005-1374. | ||
| Fecha publicación: 25/07/2008 - Última modificación: 28/07/2008 | Gravedad: Media | Detalles... |
Nombre: CVE-2008-3316 Vulnerabilidad de ejecución de comandos en sitios cruzados (XSS) en la Función de búsqueda en el plugin Forum anterior a 2.7.1 para Geeklog, permite a atacantes remotos inyectar secuencias de comandos web o HTML de su elección a través de vectores no especificados, probablemente relacionados con (1) public_html/index.php, (2) config.php y (3) functions.inc. | ||
| Fecha publicación: 25/07/2008 - Última modificación: 28/07/2008 | Gravedad: Media | Detalles... |
Nombre: CVE-2008-3325 Vulnerabilidad de falsificación de petición en sitios cruzados (CSFR) en Moodle 1.6.x versiones anteriores a la 1.6.7 y 1.7.x versiones anteriores a la 1.7.5, permite a atacantes remotos modificar el perfil de la configuración y obtener privilegios como otro usuario a través de un enlace o etiqueta IMG de la página de edición del perfil de usuario. | ||
| Fecha publicación: 25/07/2008 - Última modificación: 28/07/2008 | Gravedad: Media | Detalles... |
Nombre: CVE-2008-3326 Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en blog/edit.php en Moodle 1.6.x anterior a 1.6.7 y 1.7.x anterior a 1.7.5, permite a atacantes remotos inyectar secuencias de comandos Web o HTML de su elección mediante el parámetro etitle (título de la entrada del blog - blog entry title). | ||
| Fecha publicación: 25/07/2008 - Última modificación: 28/07/2008 | Gravedad: Baja | Detalles... |
Nombre: CVE-2008-3265 Vulnerabilidad de inyección SQL en el componente DT Register (com_dtregister) 2.2.3 para Joomla! permite a atacantes remotos ejecutar comandos SQL de su elección mediante el parámetro eventId en una acción pay_options a index.php. | ||
| Fecha publicación: 24/07/2008 - Última modificación: 25/07/2008 | Gravedad: Media | Detalles... |
Nombre: CVE-2008-3266 Vulnerabilidad de inyección SQL en picture_pic_bv.asp de SoftAcid Hotel Reservation System (HRS) Multi permite a atacantes remotos ejecutar comandos SQL de su elección mediante el parámetro key. | ||
| Fecha publicación: 24/07/2008 - Última modificación: 25/07/2008 | Gravedad: Alta | Detalles... |
Nombre: CVE-2008-3267 Vulnerabilidad de inyección SQL en mojoJobs.cgi de MojoJobs permite a atacantes remotos ejecutar comandos SQL de su elección mediante el parámetro cat_a. | ||
| Fecha publicación: 24/07/2008 - Última modificación: 25/07/2008 | Gravedad: Alta | Detalles... |
Nombre: CVE-2008-3268 Vulnerabilidad no especificada en phpScheduleIt de 1.2.0 a 1.2.9, cuando useLogonName está habilitado, permite a atacantes remotos que conocen direcciones de email de administradores evitar las restricciones y obtener privilegios mediante vectores no especificados relacionados con nombres de login. NOTA: algunos de estos detalles se han obtenido únicamente de información de terceros. | ||
| Fecha publicación: 24/07/2008 - Última modificación: 25/07/2008 | Gravedad: Media | Detalles... |
Nombre: CVE-2008-3291 Vulnerabilidad de inyección SQL en index.php de AproxEngine (también conocido como Aprox CMS Engine) 5.1.0.4 permite a atacantes remotos ejecutar comandos SQL de su elección mediante el parámetro id. | ||
| Fecha publicación: 24/07/2008 - Última modificación: 25/07/2008 | Gravedad: Alta | Detalles... |
Nombre: CVE-2008-3293 Vulnerabilidad de salto de directorio en download.php de EZWebAlbum permite a atacantes remotos leer archivos de su elección mediante el parámetro dlfilename. | ||
| Fecha publicación: 24/07/2008 - Última modificación: 25/07/2008 | Gravedad: Media | |
Mister Wong
Digg
Del.icio.us
Slashdot
Furl
Yahoo
Technorati
Newsvine
Googlize this
Blinklist
Facebook
Wikio