Nombre: CVE-2008-3776 Vulnerabilidad de Salto de Directorio en Fujitsu Web-Based Admin View 2.1.2, permite a atacantes leer archivos arbitrariamente mediante un .. (punto punto) en la URI. | ||
| Fecha publicación: 25/08/2008 - Última modificación: 26/08/2008 | Gravedad: Media | Detalles... |
Nombre: CVE-2008-3767 Vulnerabilidad de inyección SQL en classified.php de phpBazar 2.0.2 permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro adid. | ||
| Fecha publicación: 22/08/2008 - Última modificación: 25/08/2008 | Gravedad: Alta | Detalles... |
Nombre: CVE-2008-3768 Múltiples vulnerabilidades de inyección SQL en class.ajax.php de Turnkey Web Tools SunShop Shopping Cart antes de 4.1.5 permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro (1) id en una accion edit_registry a index.php, (2) otro vector relacionado con la funcion check_email y otros vectores. | ||
| Fecha publicación: 22/08/2008 - Última modificación: 25/08/2008 | Gravedad: Alta | Detalles... |
Nombre: CVE-2008-3769 Vulnerabilidad de inclusión remota de archivo en PHP en admin/create_order_new.php en Freeway 1.4.1.171 cuando register_globals está habilitado, permite a atacantes remotos ejecutar código PHP de su elección mediante una URL en el parámetro include_page. | ||
| Fecha publicación: 22/08/2008 - Última modificación: 25/08/2008 | Gravedad: Media | Detalles... |
Nombre: CVE-2008-3770 Múltiples vulnerabilidades de salto de directorio en Freeway 1.4.1.171, cuando register_globals está habilitado, permite a atacantes remotos incluir y ejecutar ficheros locales de su elección mediante un .. (punto punto) en el parámetro language a (1) includes/events_application_top.php; (2) english/account.php, (3) french/account.php, y (4) french/account_newsletters.php en includes/languages/; (5) includes/modules/faqdesk/faqdesk_article_require.php; (6) includes/modules/newsdesk/newsdesk_article_require.php; (7) card1.php, (8) loginbox.php, y (9) whos_online.php en templates/Freeway/boxes/; y (10) templates/Freeway/mainpage_modules/mainpage.php. NOTA: el vector 1 podría ser el mismo que CVE-2008-3677. | ||
| Fecha publicación: 22/08/2008 - Última modificación: 25/08/2008 | Gravedad: Alta | Detalles... |
Nombre: CVE-2008-3771 Vulnerabilidad de secuencias de comandos en sitios cruzados en members.php en Pars4u Videosharing 1 permite a los atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través del parámetro PageNo. | ||
| Fecha publicación: 22/08/2008 - Última modificación: 25/08/2008 | Gravedad: Media | Detalles... |
Nombre: CVE-2008-3772 Vulnerabilidad de inyección SQL en categories_portal.php en Pars4u Videosharing 1 permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro cat_id. | ||
| Fecha publicación: 22/08/2008 - Última modificación: 25/08/2008 | Gravedad: Alta | Detalles... |
Nombre: CVE-2008-3773 Vulnerabilidad de ejecución de secuencias de comandos en sitios cruzados en vBulletin 3.7.2 PL1 y 3.6.10 PL3, cuando "Show New Private Message Notification Pop-Up" esta habilitado permite a atacantes remotos inyectar secuencias de comandos web o HTML mediante el asunto de un mensaje privado (alias newpm[title]). | ||
| Fecha publicación: 22/08/2008 - Última modificación: 25/08/2008 | Gravedad: Media | Detalles... |
Nombre: CVE-2008-3774 Vulnerabilidad de inyección SQL en index.php en Simasy CMS permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro id. NOTA: El origen de esta información es desconocido; los detalles se han obtenido únicamente de fuentes de terceros. | ||
| Fecha publicación: 22/08/2008 - Última modificación: 25/08/2008 | Gravedad: Alta | Detalles... |
Nombre: CVE-2008-3748 Vulnerabilidad de inyección SQL en view_group.php de Active PHP Bookmarks (APB) 1.1.02 y 1.2.06 permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro id. | ||
| Fecha publicación: 21/08/2008 - Última modificación: 22/08/2008 | Gravedad: Alta | Detalles... |
Nombre: CVE-2008-3749 Vulnerabilidad de inyección SQL en tr.php de Banner Management Script permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro id. | ||
| Fecha publicación: 21/08/2008 - Última modificación: 22/08/2008 | Gravedad: Alta | Detalles... |
Nombre: CVE-2008-3750 vulnerabilidad de inyección SQL en tr.php de YourFreeWorld URL Rotator Script permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro id. | ||
| Fecha publicación: 21/08/2008 - Última modificación: 22/08/2008 | Gravedad: Alta | Detalles... |
Nombre: CVE-2008-3751 Vulnerabilidad de inyección SQL en tr.php de YourFreeWorld Short Url & Url Tracker Script permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro id. | ||
| Fecha publicación: 21/08/2008 - Última modificación: 22/08/2008 | Gravedad: Alta | Detalles... |
Nombre: CVE-2008-3752 Vulnerabilidad de inyección SQL en tr.php de YourFreeWorld Ad-Exchange Script permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro id. | ||
| Fecha publicación: 21/08/2008 - Última modificación: 22/08/2008 | Gravedad: Alta | Detalles... |
Nombre: CVE-2008-3753 vulnerabilidad de inyección SQL en details.php de YourFreeWorld Programs Rating Script permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro id. | ||
| Fecha publicación: 21/08/2008 - Última modificación: 22/08/2008 | Gravedad: Alta | Detalles... |
Nombre: CVE-2008-3754 Vulnerabilidad de inyección SQL en trl.php de YourFreeWorld Stylish Text Ads Script permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro id. | ||
| Fecha publicación: 21/08/2008 - Última modificación: 22/08/2008 | Gravedad: Alta | Detalles... |
Nombre: CVE-2008-3755 Vulnerabilidad de inyección SQL en view.php de YourFreeWorld Classifieds Script permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetor category. | ||
| Fecha publicación: 21/08/2008 - Última modificación: 22/08/2008 | Gravedad: Alta | Detalles... |
Nombre: CVE-2008-3756 Vulnerabilidad de inyección SQL en tr.php de YourFreeWorld Viral Marketing Script permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro id. | ||
| Fecha publicación: 21/08/2008 - Última modificación: 22/08/2008 | Gravedad: Alta | Detalles... |
Nombre: CVE-2008-3757 Vulnerabilidad de inyección SQL en tr1.php de YourFreeWorld Forced Matrix Script permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro id. | ||
| Fecha publicación: 21/08/2008 - Última modificación: 22/08/2008 | Gravedad: Alta | Detalles... |
Nombre: CVE-2008-3758 Múltiples vulnerabilidades de secuencias de comandos en sitios cruzados (XSS) en Lussumo Vanilla 1.1.4 y versiones anteriores (1) permiten a atacantes remotos inyectar web script o HTML a través del parámetro NewPassword de people.php, y permiten a usuarios remotos autenticados inyectar web script o HTML de su elección a través de (2) Account picture y (3) Icon fields en account.php. NOTA: algunos de estos detalles han sido obtenidos a partir de la información de terceros. | ||
| Fecha publicación: 21/08/2008 - Última modificación: 22/08/2008 | Gravedad: Media | Detalles... |
Nombre: CVE-2008-3759 Vulnerabilidad de falsificación de petición de sitios cruzados (CSRF) en ajax/UpdateCheck.php de Vanilla 1.1.4 y versiones anteriores tiene un impacto desconocido y vectores de ataque remotos. | ||
| Fecha publicación: 21/08/2008 - Última modificación: 22/08/2008 | Gravedad: Alta | Detalles... |
Nombre: CVE-2008-3760 Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en la página sign-out de Vanilla 1.1.4 y versiones anteriores permite a atacantes remotos disparar la desconexión de otros usuarios a través de un enlace o etiqueta IMG de la acción SignOutNow en people.php. | ||
| Fecha publicación: 21/08/2008 - Última modificación: 22/08/2008 | Gravedad: Media | Detalles... |
Nombre: CVE-2008-3762 Vulnerabilidad de inyección SQL en onlinestatus_html.php de Turnkey PHP Live Helper 2.0.1 y versiones anteriores permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro dep, relacionado con la ausencia de entrada de limpieza en la función get de global.php. | ||
| Fecha publicación: 21/08/2008 - Última modificación: 22/08/2008 | Gravedad: Alta | Detalles... |
Nombre: CVE-2008-3763 vulnerabilidad de variable sobrescrita en libsecure.php de Turnkey PHP Live Helper 2.0.1 y versiones anteriores, cuando register_globals está activo, permite a atacantes remotos sobrescribir variables de su elección relacionadas com el fichero de configuración db. NOTA: esto puede ser aprovechado para inyección de código sobrescribiendo el fichero language. | ||
| Fecha publicación: 21/08/2008 - Última modificación: 22/08/2008 | Gravedad: Media | Detalles... |
Nombre: CVE-2008-3764 Vulnerabilidad del inyección "Eval" en chat.php de Turnkey PHP Live Helper 2.0.1 y versiones anteriores permite a atacantes remotos ejecutar código PHP de su elección a través del parámetro test, y posiblemente parámetros de su elección. | ||
| Fecha publicación: 21/08/2008 - Última modificación: 22/08/2008 | Gravedad: Alta | Detalles... |
Nombre: CVE-2008-3765 Vulnerabilidad de inyección SQL en code.php de Quick Poll Script permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetor id. | ||
| Fecha publicación: 21/08/2008 - Última modificación: 22/08/2008 | Gravedad: Alta | Detalles... |
Nombre: CVE-2008-3718 Múltiples vulnerabilidades de inyección SQL en cyberBB 0.6 permiten a usuarios autenticados en remoto ejecutar comandos SQL de su elección mediante (1) el parámetro id de show_topic.php y (2) el parámetro user de profile.php. | ||
| Fecha publicación: 20/08/2008 - Última modificación: 21/08/2008 | Gravedad: Media | Detalles... |
Nombre: CVE-2008-3719 Vulnerabilidad de inyección SQL en directory.php de SFS Affiliate Directory permite a atacantes remotos ejecutar comandos SQL de su elección mediante el parámetro id en una acción deadlink. | ||
| Fecha publicación: 20/08/2008 - Última modificación: 21/08/2008 | Gravedad: Alta | Detalles... |
Nombre: CVE-2008-3720 Vulnerabilidad de inyección SQL en index.php de DeeEmm CMS (DMCMS) 0.7.4, permite a atacantes remotos ejecutar comandos SQL de su elección mediante el parámetro page. NOTA: el vector id ya fue descrito en CVE-2007-5679. | ||
| Fecha publicación: 20/08/2008 - Última modificación: 21/08/2008 | Gravedad: Alta | Detalles... |
Nombre: CVE-2008-3721 Vulnerabilidad de inclusión remota de archivo en PHP en user_language.php de DeeEmm CMS (DMCMS) 0.7.4, permite a atacantes remotos ejecutar código PHP de su elección mediante una URL en el parámetro laguage_dir. | ||
| Fecha publicación: 20/08/2008 - Última modificación: 21/08/2008 | Gravedad: Alta | Detalles... |
Nombre: CVE-2008-3722 Vulnerabilidad de inyección SQL en forum/neu.asp de fipsCMS 2.1, permite a atacantes remotos ejecutar comandos SQL de su elección mediante el parámetro kat. NOTA: El origen de esta información es desconocido; los detalles se han obtenido únicamente de fuentes de terceros. | ||
| Fecha publicación: 20/08/2008 - Última modificación: 21/08/2008 | Gravedad: Alta | Detalles... |
Nombre: CVE-2008-3723 Vulnerabilidad de salto de directorio en index.php de PHPizabi 0.848b C1 HFP3, permite a administradores autenticados en remoto, leer ficheros de su elección mediante (1) un .. (punto punto), (2) una URL, o puede que (3) un nombre completo de ruta en el parámetro id en una acción admin.templates.edittemplate. NOTA: algunos de estos detalles se han obtenido de fuentes de terceros. | ||
| Fecha publicación: 20/08/2008 - Última modificación: 21/08/2008 | Gravedad: Media | Detalles... |
Nombre: CVE-2008-3724 Vulnerabilidad de inyección SQL en index.php de Papoo anterior a 3.7.2, permite a atacantes remotos ejecutar comandos SQL de su elección mediante el parámetro suchanzahl. | ||
| Fecha publicación: 20/08/2008 - Última modificación: 21/08/2008 | Gravedad: Alta | Detalles... |
Nombre: CVE-2008-3725 Vulnerabilidad de inyección SQL en trr.php de YourFreeWorld Ad Board Script, permite a atacantes remotos ejecutar comandos SQL de su elección mediante el parámetro id. | ||
| Fecha publicación: 20/08/2008 - Última modificación: 21/08/2008 | Gravedad: Alta | Detalles... |
Nombre: CVE-2008-3726 Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en Web Based Administration de MicroWorld Technologies MailScan 5.6.a espatch 1, permite a atacantes remotos inyectar secuencias de comandos web o HTML de su elección mediante el URI. | ||
| Fecha publicación: 20/08/2008 - Última modificación: 21/08/2008 | Gravedad: Media | Detalles... |
Nombre: CVE-2008-3727 Vulnerabilidad de salto de directorio en Web Based Administration in MicroWorld Technologies MailScan 5.6.a espatch 1, permite a atacantes remotos leer ficheros de su elección mediante un .. (punto punto) en el URI. | ||
| Fecha publicación: 20/08/2008 - Última modificación: 21/08/2008 | Gravedad: Media | Detalles... |
Nombre: CVE-2008-3730 Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en Nordicwind Document Management System (NOAH) anterior a 3.2.2, permite a atacantes remotos inyectar secuencias de comandos Web o HTML de su elección a través de vectores no especificados. | ||
| Fecha publicación: 20/08/2008 - Última modificación: 21/08/2008 | Gravedad: Media | Detalles... |
Nombre: CVE-2008-3731 Vulnerabilidad no especificada en Serv-U File Server 7.x anterior a 7.2.0.1, permite a usuarios autenticados en remoto provocar una denegación de servicio (caída del demonio) mediante una sesión SSH con comandos SFTP para la creación y acceso al directorio. | ||
| Fecha publicación: 20/08/2008 - Última modificación: 21/08/2008 | Gravedad: Media | Detalles... |
Nombre: CVE-2008-3734 Vulnerabilidad de formato de cadena en Ipswitch WS_FTP Home 2007.0.0.2 y WS_FTP Professional 2007.1.0.0, permite a servidores FTP remotos provocar una denegación de servicio (caída de la aplicación) o puede que ejecutar código de su elección mediante especificadores de formato de cadena en un saludo de conexión (respuesta). | ||
| Fecha publicación: 20/08/2008 - Última modificación: 22/08/2008 | Gravedad: Alta | Detalles... |
Nombre: CVE-2008-3735 Vulnerabilidad de secuencias de comandos en sitios cruzados en index.php de PHPizabi anterior a 848 Core HotFix Pack 3, permite a atacantes remotos inyectar secuencias de comandos Web o HTML de su elección mediante en parámetro query en una acción blogs.search. | ||
| Fecha publicación: 20/08/2008 - Última modificación: 22/08/2008 | Gravedad: Media | Detalles... |
Nombre: CVE-2008-3706 Vulnerabilidad de Inyección SQL de bannerclick.php en ZEEJOBSITE 2.0, permite a atacantes remotos ejecutar comandos SQL arbitrariamente a través del parámetro adid. | ||
| Fecha publicación: 19/08/2008 - Última modificación: 20/08/2008 | Gravedad: Alta | Detalles... |
Nombre: CVE-2008-3707 Vulnerabilidad de inclusión remota de archivo en PHP en CyBoards PHP Lite 1.21 permite a atacantes remotos ejecutar código PHP arbitrariamente a través de una URL en el parámetro script_path de (1) flat_read.php, (2) post.php, (3) process_post.php, (4) process_search.php, (5) forum.php, (6) process_subscribe.php, (7) read.php, (8) search.php, (9) subscribe.php en path/; y (10) add_ban.php, (11) add_ban_form.php, (12) add_board.php, (13) add_vip.php, (14) add_vip_form.php, (15) copy_ban.php, (16) copy_vip.php, (17) delete_ban.php, (18) delete_board.php, (19) delete_messages.php, (20) delete_vip.php, (21) edit_ban.php, (22) edit_board.php, (23) edit_vip.php, (24) index.php, (25) lock_messages.php, (26) login.php, (27) modify_ban_list.php, (28) modify_vip_list.php, (29) move_messages.php, (30) process_add_board.php, (31) process_ban.php, (32) process_delete_ban.php, (33) process_delete_board.php, (34) process_delete_messages.php, (35) process_delete_vip.php, (36) process_edit_board.php, (37)! process_lock_messages.php, (38) process_login.php, (39) process_move_messages.php, (40) process_sticky_messages.php, (41) process_vip.php, y (42) sticky_messages.php in path/adminopts. NOTA: alguno de estos vectores podrían no considerarse vulnerabilidades con una instalación adecuada. | ||
| Fecha publicación: 19/08/2008 - Última modificación: 20/08/2008 | Gravedad: Alta | Detalles... |
Nombre: CVE-2008-3708 Múltiples vulnerabilidades de salto de directorio en dotCMS 1.6.0.9 permiten a atacantes remotos leer ficheros arbitrariamente mediante un .. (punto punto) en los parámetros id de (1) news/index.dot y (2) getting_started/macros/macros_detail.dot. | ||
| Fecha publicación: 19/08/2008 - Última modificación: 20/08/2008 | Gravedad: Media | Detalles... |
Nombre: CVE-2008-3709 Múltiples vulnerabilidades de Secuencias de comandos en sitios cruzados en CyBoards PHP Lite 1.21, permiten a atacantes remotos inyectar secuencias de comandos web o HTML arbitrariamente a través de (1) lOptionsOptions, (2) lNavAdminOptions, o (3) lNavReturn parameter de options.php; o el parámetro (4) lNavReturn de subscribe.php. | ||
| Fecha publicación: 19/08/2008 - Última modificación: 20/08/2008 | Gravedad: Media | Detalles... |
Nombre: CVE-2008-3710 Múltiples vulnerabilidades de salto de directorio CyBoards PHP Lite 1.21, permiten a atacantes remotos incluir y ejecutar archivos locales arbitrariamente mediante secuencias de salto de directorio en el parámetro (1) script_path de (a) options.php y el parámetro (2) lang_code en (b) copy_vip.php y (c) process_edit_board.php de adminopts/. NOTA: alguno de estos vectores podrían no considerarse vulnerabilidades con una instalación adecuada. | ||
| Fecha publicación: 19/08/2008 - Última modificación: 20/08/2008 | Gravedad: Media | Detalles... |
Nombre: CVE-2008-3711 Vulnerabilidad de Inyección SQL en index.php de PHPArcadeScript (PHP Arcade Script) 4.0, permite a atacantes remotos ejecutar comandos SQL arbitrariamente a través del parámetro cat en una acción de navegación. | ||
| Fecha publicación: 19/08/2008 - Última modificación: 20/08/2008 | Gravedad: Alta | Detalles... |
Nombre: CVE-2008-3712 Múltiples vulnerabilidades de Secuencias de comandos en sitios cruzados (XSS) de Mambo 4.6.2 y 4.6.5, cuando register_globals está activado, permiten a atacantes remotos inyectar secuencias de comandos web o HTML arbitrariamente a través de la (1) cadena de consulta en mambots/editors/mostlyce/jscripts/tiny_mce/filemanager/connectors/php/connector.php y el parámetro (2) mosConfig_sitename em administrator/popups/index3pop.php. | ||
| Fecha publicación: 19/08/2008 - Última modificación: 20/08/2008 | Gravedad: Media | Detalles... |
Nombre: CVE-2008-3713 Vulnerabilidad de inyección SQL en product.php de PHPBasket permite a atacantes remotos ejecutar comandos SQL arbitrariamente a través del parámetro pro_id. | ||
| Fecha publicación: 19/08/2008 - Última modificación: 20/08/2008 | Gravedad: Alta | Detalles... |
Nombre: CVE-2008-3714 Vulnerabilidad de Secuencias de comandos en sitios cruzados(XSS) en AWStats 6.8, permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrariamente a través de query_string, una vulnerabilidad diferente a CVE-2006-3681 y a CVE-2006-1945. | ||
| Fecha publicación: 19/08/2008 - Última modificación: 20/08/2008 | Gravedad: Media | Detalles... |
Nombre: CVE-2008-3715 Vulnerabilidad de Secuencias de comandos en sitios cruzados(XSS) en inc-core-admin-editor-previouscolorsjs.php de FlexCMS 2.5 y anteriores, cuando register_globals está activado, permite a atacantes remotos inyectar secuencias de comandos web o HTML a través del parámetro PreviousColorsString. | ||
| Fecha publicación: 19/08/2008 - Última modificación: 20/08/2008 | Gravedad: Baja | Detalles... |
Nombre: CVE-2008-3716 Vulnerabilidad de falsificación de petición en sitios cruzados (CSFR) en Harmoni vesiones anteriores a la 1.6.0, permite a atacantes remotos realizar cambios administrativos a través de las acciones (1) save o (2) delete de un componente sin especificar. | ||
| Fecha publicación: 19/08/2008 - Última modificación: 20/08/2008 | Gravedad: Media | Detalles... |
Mister Wong
Digg
Del.icio.us
Slashdot
Furl
Yahoo
Technorati
Newsvine
Googlize this
Blinklist
Facebook
Wikio