CVE-2007-5654 – Litespeed Web Server 3.2.3 - Source Code Disclosure
https://notcve.org/view.php?id=CVE-2007-5654
LiteSpeed Web Server before 3.2.4 allows remote attackers to trigger use of an arbitrary MIME type for a file via a "%00." sequence followed by a new extension, as demonstrated by reading PHP source code via requests for .php%00.txt files, aka "Mime Type Injection." LiteSpeed Web Server anterior a 3.2.4 permite a atacantes remotos disparar la utilización de un tipo MIME de su elección para un archivo a través de una secuencia "%00." seguida de una nueva extensión, como se demostró con la lectura del código fuente PHP a través de respuestas para archivos .php%00.txt, también conocido como "Inyección tipo MIME". • https://www.exploit-db.com/exploits/4556 http://osvdb.org/41867 http://secunia.com/advisories/27302 http://www.litespeedtech.com/latest/litespeed-web-server-3.2.4-released.html http://www.securityfocus.com/bid/26163 https://exchange.xforce.ibmcloud.com/vulnerabilities/37380 • CWE-200: Exposure of Sensitive Information to an Unauthorized Actor •
CVE-2005-3695 – Litespeed 2.1.5 - 'ConfMgr.php' Cross-Site Scripting
https://notcve.org/view.php?id=CVE-2005-3695
Cross-site scripting (XSS) vulnerability in admin/config/confMgr.php in LiteSpeed Web Server 2.1.5 allows remote attackers to inject arbitrary web script or HTML via the m parameter. • https://www.exploit-db.com/exploits/26535 http://secunia.com/advisories/17587 http://securitytracker.com/id?1015234 http://www.osvdb.org/20908 http://www.securiteam.com/unixfocus/6S00I1FEKY.html http://www.securityfocus.com/bid/15485 http://www.vupen.com/english/advisories/2005/2457 •