В меру опасные виртуальные открытки 20.07.02 01:09
@Card - система/скрипт посылки виртуальных открыток. Присутствует уязвимость
использования XSS. Из-за отсутствия проверки переменной 'pic' атакующий
имеет возможность удал╦нно исполнить любой код в браузере из уязвимого
сервера заменив или добавив к используемой открытке, код с закрытием
кавычки в начале.
--Использование--
www.vulnerable.url/cgi-bin/ecards/upcardme.cgi?step=1&pic=Spider_Man/
2733369507.jpg><script>alert("eraser%20was%20here%20:)")</script>
&lang=english.pm
Источник: Advisory by EraserSymantec скупает порталы 18.07.02 15:19
Когда 2 июля Symantec объявил (http://www.symantec.com/press/2002/n020702.html) о покупке портала Mountain Wave, это не выглядело странно. Но когда 17 июля было объявлено (http://www.symantec.com/press/2002/n020717.html) о планах приообрести за 75 миллионов долларов портала Securityfocus.com,
Riptech Inc (http://www.symantec.com/press/2002/n020717a.html) и Recourse Technologies Inc (http://www.symantec.com/press/2002/n020717b.html) - это уже тенденция.
Источник: Reseaux et TelecomsНе очень страшная совместная уязвимость ICQ и IE 17.07.02 23:13
При запущенной ICQ Internet Explorer, не задавая никаких вопросов, скачивает файлы *.scm (звуковые схемы ICQ) и переправляет их ICQ. Звуковая схема позволяет доставить на компьютер атакуемого произвольный файл под видом wav-файла. Ограничения атаки - кладутся эти файлы в один из подкаталогов ICQ\Sounds, плюс имена им выбирает сама ICQ. Наконец, счастливые пользователи многочисленых downloader'ов умеющих интегрироваться в IE (типа Reget) могут спать спокойно - диалог о закачке файла они таки увидят.
Источник: Исходный текст генератора файлов (Pascal)Очередной выпуск Crypt-Gram 17.07.02 14:04
В выпуске: