Matt’s Whois - XSS Vulnerability
Nueva vulnerabilidad…

En Matt’s Whois, sobre la variable domain. La cual permite la ejecución de ataques XSS.
Actualmente no existe solución para dicha vulnerabilidad, el problema esta en que no valida determinados datos ingresados.
Más información:
Matt’s Whois (mwhois.php) - ALL Versions XSS Multiple Remote Vulnerabilities - [ ? ]
Saludos.
Maximiliano.
Job Board Software ALL Versions XSS & RFI Vulns
Nueva vulnerabilidad hallada…del tipo XSS y RFI en Job Board Software.

Como siempre, ya se ha avisado a la gente de Beyond, dueños y responsables de esta aplicación. A su vez, se ha publicado y dado aviso en sitios de Seguridad Informática, por ejemplo, a los amigos de Secunia.
Realmente es muy importante la vulnerabilidad, ya que afecta a todas las versiones hasta ahora conocidas.
Job Board Software ALL Versions XSS & RFI Multiple Remote Vulnerabilities - [ ? ]
…Definiciones…
XSS, del inglés Cross-site scripting es un ataque basado en la explotación de vulnerabilidades del sistema de validación de HTML incrustado.
RFI (Remote File Inclusion), traducido al español como Inclusión Remota de Archivos - vulnerabilidad existente solamente en páginas dinámicas en PHP que permite el enlace de archivos remotos situados en otros servidores a causa de una mala programación de la página que contiene la función include().
Saludos,
Maximiliano.
WebEditor y WebStAR Mail - XSS & RFI Vulns
Encontramos nuevas vulnerabilidades del tipo XSS y RFI en los siguientes software:
Ya se ha publicado en algunos sitios. Y fue reportado.
…Definiciones…
XSS, del inglés Cross-site scripting es un ataque basado en la explotación de vulnerabilidades del sistema de validación de HTML incrustado.
RFI (Remote File Inclusion), traducido al español como Inclusión Remota de Archivos - vulnerabilidad existente solamente en páginas dinámicas en PHP que permite el enlace de archivos remotos situados en otros servidores a causa de una mala programación de la página que contiene la función include().
Saludos.
Maximiliano.
SocketMail 2.2.1 - XSS Vulnerabilities
SocketMail <=2.2.1 (XSS) Multiple Remote Vulnerabilities

- Author(s): Ivan Sanchez & Maximiliano Soler.
- Product: SocketMail.
- Description: SocketMail is a powerful, scalable and fully customisable e-mail solution. Ideal messaging solution for sizes web site and enterprises.
Web: http://www.socketmail.com/site/home/ - Versions: 2.2.1 (or less)
- Date: 19/10/2007
GOOGLE DORKS:
[+] intext:”Powered by SocketMail version”
EXPLOIT:
For example…after the variable “lost_id”
http://www.[DOMAIN].tld/[PATH]/lostpwd.php?lost_id=[XSS]
Null Code Services
www.nullcode.com.ar
Hunting Security Bugs!
Saludos;
Maximiliano.


