CVE-2012-5911
https://notcve.org/view.php?id=CVE-2012-5911
Cross-site scripting (XSS) vulnerability in blogs/blog1.php in b2evolution 4.1.3 allows remote attackers to inject arbitrary web script or HTML via the message body. Una vulnerabilidad de ejecución de comandos en sitios cruzados (XSS) en blogs/blog1.php en b2evolution v4.1.3 permite a atacantes remotos inyectar secuencias de comandos web o HTML a través del cuerpo del mensaje. • http://b2evolution.net/news/2012/04/06/b2evolution-4-1-4-stable http://osvdb.org/80672 http://packetstormsecurity.org/files/111294/B2Evolution-CMS-4.1.3-SQL-Injection.html http://vulnerability-lab.com/get_content.php?id=482 http://www.securityfocus.com/bid/52783 https://exchange.xforce.ibmcloud.com/vulnerabilities/74458 • CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') •
CVE-2012-5910
https://notcve.org/view.php?id=CVE-2012-5910
SQL injection vulnerability in blogs/htsrv/viewfile.php in b2evolution 4.1.3 allows remote authenticated users to execute arbitrary SQL commands via the root parameter. Vulnerabilidad de inyección SQL en blogs/htsrv/viewfile.php en b2evolution v4.1.3 permite a usuarios remotos autenticados ejecutar comandos SQL de su elección a través del parámetro root. • http://b2evolution.net/news/2012/04/06/b2evolution-4-1-4-stable http://osvdb.org/80671 http://packetstormsecurity.org/files/111294/B2Evolution-CMS-4.1.3-SQL-Injection.html http://vulnerability-lab.com/get_content.php?id=482 http://www.securityfocus.com/bid/52783 https://exchange.xforce.ibmcloud.com/vulnerabilities/74457 • CWE-89: Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') •
CVE-2011-3709
https://notcve.org/view.php?id=CVE-2011-3709
b2evolution 3.3.3 allows remote attackers to obtain sensitive information via a direct request to a .php file, which reveals the installation path in an error message, as demonstrated by locales/ru_RU/ru-RU.locale.php and certain other files. b2evolution v3.3.3 permite a atacantes remotos obtener información sensible a través de una petición directa a un archivo .php, lo que revela la ruta de instalación en un mensaje de error, como se demostró con locales/ru_RU/ru-RU.locale.php y algunos otros archivos. • http://code.google.com/p/inspathx/source/browse/trunk/paths_vuln/%21_README http://code.google.com/p/inspathx/source/browse/trunk/paths_vuln/b2evolution-3.3.3 http://www.openwall.com/lists/oss-security/2011/06/27/6 • CWE-200: Exposure of Sensitive Information to an Unauthorized Actor •
CVE-2007-2681
https://notcve.org/view.php?id=CVE-2007-2681
Directory traversal vulnerability in blogs/index.php in b2evolution 1.6 allows remote attackers to include and execute arbitrary local files via a .. (dot dot) in the core_subdir parameter. Vulnerabilidad de salto de directorio en blogs/index.php en b2evolution 1.6 permite a atacantes remotos incluir y ejecutar archivos locales de su elección a través de la secuencia ..(punto punto) en el parámetro core_subdir. • http://securityreason.com/securityalert/2697 http://www.securityfocus.com/archive/1/465733/100/0/threaded https://exchange.xforce.ibmcloud.com/vulnerabilities/33687 •
CVE-2007-0175
https://notcve.org/view.php?id=CVE-2007-0175
Cross-site scripting (XSS) vulnerability in htsrv/login.php in b2evolution 1.8.6 allows remote attackers to inject arbitrary web script or HTML via scriptable attributes in the redirect_to parameter. Una vulnerabilidad de tipo cross-site scripting (XSS) en el archivo htsrv/login.php en b2evolution versión 1.8.6, permite a atacantes remotos inyectar script web o HTML arbitrario por medio de atributos programables en el parámetro redirect_to. • http://bugs.debian.org/cgi-bin/bugreport.cgi?bug=410568 http://osvdb.org/32027 http://secunia.com/advisories/23656 http://secunia.com/advisories/30093 http://www.debian.org/security/2008/dsa-1568 http://www.securityfocus.com/bid/21953 https://exchange.xforce.ibmcloud.com/vulnerabilities/31368 • CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') •