CVE-2010-3495
https://notcve.org/view.php?id=CVE-2010-3495
Race condition in ZEO/StorageServer.py in Zope Object Database (ZODB) before 3.10.0 allows remote attackers to cause a denial of service (daemon outage) by establishing and then immediately closing a TCP connection, leading to the accept function having an unexpected return value of None, an unexpected value of None for the address, or an ECONNABORTED, EAGAIN, or EWOULDBLOCK error, a related issue to CVE-2010-3492. Condición de carrera en ZEO/StorageServer.py en Zope Object Database (ZODB) antes de v3.10.0 permite a atacantes remotos provocar una denegación de servicio (parada programada del demonio) mediante el establecimiento e inmediatamente el cierre de una conexión TCP, lo que lleva a que la función 'accept' tenga un valor de retorno de 'None', un valor inesperado de 'None' para la dirección, o un error ECONNABORTED, EAGAIN o EWOULDBLOCK. Se trata de un problema relacionado con CVE-2010-3492. • http://bugs.python.org/issue6706 http://lists.opensuse.org/opensuse-security-announce/2010-12/msg00006.html http://pypi.python.org/pypi/ZODB3/3.10.0#id1 http://secunia.com/advisories/41755 http://www.openwall.com/lists/oss-security/2010/09/09/6 http://www.openwall.com/lists/oss-security/2010/09/11/2 http://www.openwall.com/lists/oss-security/2010/09/22/3 http://www.openwall.com/lists/oss-security/2010/09/24/3 https://bugs.launchpad.net/zodb/+bug • CWE-362: Concurrent Execution using Shared Resource with Improper Synchronization ('Race Condition') •
CVE-2010-3198
https://notcve.org/view.php?id=CVE-2010-3198
ZServer in Zope 2.10.x before 2.10.12 and 2.11.x before 2.11.7 allows remote attackers to cause a denial of service (crash of worker threads) via vectors that trigger uncaught exceptions. ZServer de Zope v2.10.x anterior a v2.10.12 y v2.11x anterior a v2.11.7 permite a atacantes remotos provocar una denegación de servicio (caída de los procesos activos) a través de vectores que provoquen excepciones no controladas. • http://www.securityfocus.com/bid/42939 http://www.vupen.com/english/advisories/2010/2275 http://www.zope.org/Products/Zope/2.10.12/CHANGES.txt http://www.zope.org/Products/Zope/2.11.7/CHANGES.txt https://bugs.launchpad.net/zope2/+bug/627988 https://mail.zope.org/pipermail/zope-announce/2010-September/002247.html •
CVE-2010-1104 – zope: XSS on error page
https://notcve.org/view.php?id=CVE-2010-1104
Cross-site scripting (XSS) vulnerability in Zope 2.8.x before 2.8.12, 2.9.x before 2.9.12, 2.10.x before 2.10.11, 2.11.x before 2.11.6, and 2.12.x before 2.12.3 allows remote attackers to inject arbitrary web script or HTML via vectors related to error messages. Vulnerabilidad de ejecución de secuencias de comandos en sitios cruzados en Zope v2.8.x antes de v2.8.12, v2.9.x antes de v2.9.12, v2.10.x antes de v2.10.11, v2.11.x antes de v2.11.6 y v2.12.x antes de v2.12.3 permite a atacantes remotos inyectar HTML o scripts web a través de vectores relacionados con los mensajes de error. • http://secunia.com/advisories/38007 http://www.osvdb.org/61655 http://www.securityfocus.com/bid/37765 http://www.vupen.com/english/advisories/2010/0104 https://exchange.xforce.ibmcloud.com/vulnerabilities/55599 https://mail.zope.org/pipermail/zope-announce/2010-January/002229.html https://access.redhat.com/security/cve/CVE-2010-1104 https://bugzilla.redhat.com/show_bug.cgi?id=577019 • CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') •
CVE-2009-2701
https://notcve.org/view.php?id=CVE-2009-2701
Unspecified vulnerability in the Zope Enterprise Objects (ZEO) storage-server functionality in Zope Object Database (ZODB) 3.8 before 3.8.3 and 3.9.x before 3.9.0c2, when certain ZEO database sharing and blob support are enabled, allows remote authenticated users to read or delete arbitrary files via unknown vectors. Vulnerabilidad no especificada en Zope Enterprise Objects (ZEO) funcionalidad storage-server en Zope Object Database (ZODB) v3.8 anterior v3.8.3 y v3.9.x anterior v3.9.0c2, cuando cierta base de datos ZEO compartida y el soporte blob es activado, permite usuarios autenticarse remotamente para leer o borrar archivos de su elección a través de vectores desconocidos. • http://pypi.python.org/pypi/ZODB3/3.8.3 http://pypi.python.org/pypi/ZODB3/3.9.0c2 http://www.vupen.com/english/advisories/2009/2534 https://mail.zope.org/pipermail/zope-announce/2009-September/002221.html •
CVE-2009-0668
https://notcve.org/view.php?id=CVE-2009-0668
Unspecified vulnerability in Zope Object Database (ZODB) before 3.8.2, when certain Zope Enterprise Objects (ZEO) database sharing is enabled, allows remote attackers to execute arbitrary Python code via vectors involving the ZEO network protocol. Vulnerabilidad no especificada en Zope Object Database (ZODB) anterior a v3.8.2, cuando ciertos Zope Enterprise Objects (ZEO) habilitan compartir base de datos, permite a atacantes remotos ejecutar código Python arbitrario a través de vectores relaccionados con el protocolo de red ZEO. • http://mail.zope.org/pipermail/zope-announce/2009-August/002220.html http://osvdb.org/56827 http://pypi.python.org/pypi/ZODB3/3.8.2#whats-new-in-zodb-3-8-2 http://secunia.com/advisories/36204 http://secunia.com/advisories/36205 http://www.securityfocus.com/bid/35987 http://www.vupen.com/english/advisories/2009/2217 https://exchange.xforce.ibmcloud.com/vulnerabilities/52377 • CWE-94: Improper Control of Generation of Code ('Code Injection') •