CVE-2020-7226 – cryptacular: excessive memory allocation during a decode operation
https://notcve.org/view.php?id=CVE-2020-7226
CiphertextHeader.java in Cryptacular 1.2.3, as used in Apereo CAS and other products, allows attackers to trigger excessive memory allocation during a decode operation, because the nonce array length associated with "new byte" may depend on untrusted input within the header of encoded data. El archivo CiphertextHeader.java en Cryptacular versión 1.2.3, como es usado en Apereo CAS y otros productos, permite a atacantes activar una asignación de memoria excesiva durante una operación de decodificación, porque la longitud de la matriz nonce asociada con el "new byte" puede depender de una entrada no confiable dentro del encabezado de datos codificados. • https://github.com/apereo/cas/commit/8810f2b6c71d73341d4dde6b09a18eb46cfd6d45 https://github.com/apereo/cas/commit/93b1c3e9d90e36a19d0fa0f6efb863c6f0235e75 https://github.com/apereo/cas/commit/a042808d6adbbf44753d52c55cac5f533e24101f https://github.com/apereo/cas/pull/4685 https://github.com/vt-middleware/cryptacular/blob/fafccd07ab1214e3588a35afe3c361519129605f/src/main/java/org/cryptacular/CiphertextHeader.java#L153 https://github.com/vt-middleware/cryptacular/blob/master/src/main/java/org/cryptacular/CiphertextHeader.java#L153 https://github • CWE-770: Allocation of Resources Without Limits or Throttling •
CVE-2009-2024 – VT-Auth 1.0 - 'zHk8dEes3.txt' File Disclosure
https://notcve.org/view.php?id=CVE-2009-2024
Vlad Titarenko ASP VT Auth 1.0 stores sensitive information under the web root with insufficient access control, which allows remote attackers to download the database file and obtain usernames and passwords via a direct request for zHk8dEes3.txt. Vlad Titarenko ASP VT Auth v1.0 almacena información sensible sensible bajo la raiz de la web con insuficientes controles de acceso, lo que permite a atacantes remotos descargar la base de datos y obtener nombres de usuario y contraseñas a través de una petición directa para zHk8dEes3.txt. • https://www.exploit-db.com/exploits/8889 https://exchange.xforce.ibmcloud.com/vulnerabilities/50986 • CWE-264: Permissions, Privileges, and Access Controls •
CVE-2006-6532
https://notcve.org/view.php?id=CVE-2006-6532
Multiple cross-site scripting (XSS) vulnerabilities in Vt-Forum Lite 1.3 and earlier allow remote attackers to inject arbitrary web script or HTML via the (1) StrMsg or (2) Topic_ID parameter to (a) vf_info.asp, (b) vf_newtopic.asp, (c) vf_settings.asp, and (d) vf_replytopic.asp, different vectors than CVE-2006-6447. NOTE: The provenance of this information is unknown; the details are obtained solely from third party information. Múltiples vulnerabilidades de secuencias de comandos en sitios cruzados (XSS) en Vt-Forum Lite 1.3 y anteriores permiten a atacantes remotos inyectar secuencias de comandos web o HTML de su elección mediante los parámetros (1) StrMsg o (2) Topic_ID a (a) vf_info.asp, (b) vf_newtopic.asp, (c) vf_settings.asp, y (d) vf_replytopic.asp, vectores diferentes que CVE-2006-6447. NOTA: la procedencia de esta información es desconocida; los detalles se han obtenido de información de terceros. • http://www.vupen.com/english/advisories/2006/4850 https://exchange.xforce.ibmcloud.com/vulnerabilities/30725 •
CVE-2006-6449
https://notcve.org/view.php?id=CVE-2006-6449
Vt-Forum Lite 1.3 and earlier store sensitive information under the web root with insufficient access control, which allows remote attackers to download a database via a direct request for db/forum.mdb. NOTE: The provenance of this information is unknown; the details are obtained solely from third party information. Vt-Forum Lite 1.3 y anteriores, almacenan información sensible bajo el web root con control de acceso insuficiente, lo cual permite a un atacante remoto descargar una base de datos a través de respuesta directa para db/forum.mdb. NOTA: la procedencia de esta información es desconocida; los detalles han sido obtenidos a partir de la información de terceros. • http://www.vupen.com/english/advisories/2006/4850 https://exchange.xforce.ibmcloud.com/vulnerabilities/30724 •
CVE-2006-6447 – Vt-Forum Lite 1.3 - 'vf_info.asp?StrMes' Cross-Site Scripting
https://notcve.org/view.php?id=CVE-2006-6447
Multiple cross-site scripting (XSS) vulnerabilities in Vt-Forum Lite 1.3 and 1.5 allow remote attackers to inject arbitrary web script or HTML via (1) the StrMes parameter in vf_info.asp and possibly (2) a URL in the SRC attribute of an IFRAME element that is submitted to vf_newtopic.asp. Múltiples vulnerabilidades de secuencias de comandos en sitios cruzados (XSS) en Vt-Forum Lite 1.3 y 1.5 permite a un atacante remoto inyectar secuencias de comandos web o HTML a través del parámetro (1) StrMes en vf_info.asp y posiblemente (2) una URL en el atributo SRC de un elemento IFRAME que está sostenido por vf_newtopic.asp. • https://www.exploit-db.com/exploits/29227 https://www.exploit-db.com/exploits/29228 http://secunia.com/advisories/23226 http://securityreason.com/securityalert/2011 http://www.securityfocus.com/archive/1/453452/100/0/threaded http://www.securityfocus.com/bid/21428 http://www.vupen.com/english/advisories/2006/4850 https://exchange.xforce.ibmcloud.com/vulnerabilities/30725 •