Page 24 of 126 results (0.004 seconds)

CVSS: 4.0EPSS: 0%CPEs: 4EXPL: 0

The Birthday widget in the backend in Open-Xchange (OX) AppSuite 7.2.x before 7.2.2-rev25 and 7.4.x before 7.4.0-rev14, in certain user-id sharing scenarios, does not properly construct a SQL statement for next-year birthdays, which allows remote authenticated users to obtain sensitive birthday, displayname, firstname, and surname information via a birthdays action to api/contacts, aka bug 29315. El widget de Cumpleaños en el 'backend' en Open-Xchange (OX) AppSuite 7.2.x anterior a 7.2.2-rev25 y 7.4.x anterior a 7.4.0-rev14, en algunos casos de compartición de identidad de usuario, no construye adecuadamente una sentencia SQL para los cumpleaños del año siguiente, lo que permite a usuarios remotos autenticados obtener información sensible de cumpleaños, información del nombre a mostrar, nombre, y apellidos a través de la acción cumpleaños en api/contacts, también conocido como bug 29315 • http://archives.neohapsis.com/archives/bugtraq/2013-11/0025.html https://forum.open-xchange.com/showthread.php?8059-Open-Xchange-releases-Security-Patch-2013-10-21-for-v7-2-2-and-v7-4-0 • CWE-200: Exposure of Sensitive Information to an Unauthorized Actor •

CVSS: 4.3EPSS: 0%CPEs: 4EXPL: 0

Cross-site scripting (XSS) vulnerability in Open-Xchange (OX) AppSuite 7.2.x before 7.2.2-rev25 and 7.4.x before 7.4.0-rev14 allows remote attackers to inject arbitrary web script or HTML via an attached SVG file. Vulnerabilidad de XSS en Open-Xchange (OX) AppSuite 7.2.x anterior a la versión 7.2.2-rev25 y 7.4.x anterior a 7.4.0-rev14 permite a atacantes remotos inyectar script web o HTML arbitrario a través de un archivo SVG adjunto. • http://archives.neohapsis.com/archives/bugtraq/2013-11/0025.html http://osvdb.org/99487 http://packetstormsecurity.com/files/123934/Open-Xchange-AppSuite-Script-Insertion.html http://secunia.com/advisories/55575 https://exchange.xforce.ibmcloud.com/vulnerabilities/88609 https://forum.open-xchange.com/showthread.php?8059-Open-Xchange-releases-Security-Patch-2013-10-21-for-v7-2-2-and-v7-4-0 • CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') •

CVSS: 4.3EPSS: 0%CPEs: 7EXPL: 0

CRLF injection vulnerability in Open-Xchange AppSuite before 7.2.2, when using AJP in certain conditions, allows remote attackers to inject arbitrary HTTP headers and conduct HTTP response splitting attacks via the ajax/defer servlet. Vulnerabilidad de inyección CRLF en Open-Xchange AppSuite anterior a la versión 7.2.2, cuando se usa AJP en ciertas condiciones, permite a atacantes remotos inyectar cabeceras HTTP arbitrarias y llevar a cabo ataques de división de respuestas HTTP a través del servlet ajax/defer. • http://www.securityfocus.com/archive/1/528940 • CWE-94: Improper Control of Generation of Code ('Code Injection') •

CVSS: 3.5EPSS: 0%CPEs: 7EXPL: 0

Multiple cross-site scripting (XSS) vulnerabilities in Open-Xchange AppSuite before 7.2.2 allow remote authenticated users to inject arbitrary web script or HTML via (1) content with the text/xml MIME type or (2) the Status comment field of an appointment. Múltiples vulnerabilidades XSS en Open-Xchange AppSuite anterior a v7.2.2 permite a usuarios autenticados remotamente inyectar secuencias de comandos web o HTML arbitrarias a través de (1) contenido con el tipo text/xml MIME o (2) el campo comentario de Status de una cita. • http://www.securityfocus.com/archive/1/528940 • CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') •

CVSS: 4.0EPSS: 0%CPEs: 4EXPL: 1

Open-Xchange AppSuite 7.0.x before 7.0.2-rev15 and 7.2.x before 7.2.2-rev16 has a hardcoded password for node join operations, which allows remote attackers to expand a cluster by finding this password in the source code and then sending the password in a Hazelcast cluster API call, a different vulnerability than CVE-2013-5200. Open-Xchange AppSuite v7.0.x anterior a v7.0.2-rev15 y v7.2.x anterior a v7.2.2-rev16 tiene una contraseña incrustada para operaciones de adhesión de nodos, lo que permite a atacantes remotos expandir un grupo encontrando esta contraseña en el código fuente y enviándola en una llamada Hazelcast cluster. Una vulnerabilidad diferente de CVE-2013-5200. • http://archives.neohapsis.com/archives/bugtraq/2013-09/0032.html • CWE-255: Credentials Management Errors •