Hola Vicente y foro: La supuesta vulnerabilidad XSS no existe. Sí es cierto que hay un defecto pero no puede considerar como una vulnerabilidad XSS
He publicado una nota en mi blog http://www.ajut400.com/2008/02/no-hay-tal-vulnerabilidad-xss-en-apache.html Salu2 El día 6/02/08, Vicente García Valero <[EMAIL PROTECTED]> escribió: > > Os hago llegar este mensaje de Hispasec. > > -------- Mensaje original -------- > Asunto: una-al-dia (05/02/2008) Cross-site scripting en el > Servidor > HTTP de IBM OS/400 > Fecha: Wed, 06 Feb 2008 08:20:02 +0200 > De: [EMAIL PROTECTED] > Responder a: [EMAIL PROTECTED] > Para: [EMAIL PROTECTED] > > > > -----BEGIN PGP SIGNED MESSAGE----- > Hash: SHA1 > > ------------------------------------------------------------------- > Hispasec - una-al-día 05/02/2008 > Todos los días una noticia de seguridad www.hispasec.com > ------------------------------------------------------------------- > > Cross-site scripting en el Servidor HTTP de IBM OS/400 > ------------------------------------------------------ > > Se ha encontrado una vulnerabilidad en el servidor HTTP de IBM OS/400 > 5.x que podría ser explotado por un atacante remoto para construir > ataques de cross-site scripting. > > Las entradas pasadas por medio de la cabecera "Expect" al servidor HTTP > no se limpian de forma adecuada antes de ser devueltas al usuario en una > página de error, lo que ocurre cuando el servidor HTTP recibe un valor > no soportado en el campo "Expect" de la cabecera. Esto podría ser > explotado por un atacante remoto para ejecutar código HTML o JavaScript > arbitrario en la sesión del navegador de un usuario que visita una > página web maliciosa. > > No existe parche disponible. Se recomienda filtrar los caracteres o > cadenas maliciosas por medio de un proxy. > > Opina sobre esta noticia: > http://www.hispasec.com/unaaldia/3391/comentar > > Más información: > > SE31823 - HTTPSVR-UNPRED ESCAPE INVALID EXPECT HEADER FIELD VALUE > > http://www-1.ibm.com/support/docview.wss?uid=nas22f5a0f082f6821c4862573e10041f7bd > > > Laboratorio Hispasec > [EMAIL PROTECTED] > > > Tal día como hoy: > ----------------- > > 05/02/2007: Recopilación y análisis de las últimas vulnerabilidades en > Microsoft Office > http://www.hispasec.com/unaaldia/3026 > > 05/02/2006: Publicado el Service Pack 2 para Microsoft ISA Server 2004 > http://www.hispasec.com/unaaldia/2661 > > 05/02/2005: Redirección de página de login en Microsoft Outlook Web Access > http://www.hispasec.com/unaaldia/2296 > > 05/02/2004: Nuevos contenidos en CriptoRed (enero 2004) > http://www.hispasec.com/unaaldia/1929 > > 05/02/2003: Actualización por vulnerabilidad en Windows XP > http://www.hispasec.com/unaaldia/1564 > > 05/02/2002: Compromiso remoto del servidor Oracle 9iAS > http://www.hispasec.com/unaaldia/1199 > > 05/02/2001: Aviso de Guninski sobre denegación de servicios en conexiones > TCP > http://www.hispasec.com/unaaldia/834 > > 05/02/2000: Vulnerabilidades en servidores IIS con extensiones Frontpage > http://www.hispasec.com/unaaldia/466 > > 05/02/1999: Virus de macro contra PGP > http://www.hispasec.com/unaaldia/101 > > > ------------------------------------------------------------------- > Claves PGP en http://www.hispasec.com/directorio/hispasec > ------------------------------------------------------------------- > Bajas: mailto:[EMAIL PROTECTED] > Altas: mailto:[EMAIL PROTECTED] > ------------------------------------------------------------------- > (c) 2008 Hispasec http://www.hispasec.com/copyright > ------------------------------------------------------------------- > > -----BEGIN PGP SIGNATURE----- > Version: GnuPG v1.4.7 (MingW32) > > iQEVAwUBR6jWVLXoJ59sgHAGAQJ6uAgAup6CFRYCGsezgB4vdHJtBRx/w6FXfdYG > jw5mGRkNYwmITvXlYhUBlPo8TMCVVKBs4JRbAAXxOXqf6pgPTMTO10P3AlGvIsCh > 3JXqAL7IYXZukEFODtLi0dQOXMVE7ldIdLk1pkavq6Sp7GZkOenGA4pO4EPSI7+L > 4j2hienbti8KIhzRZgzQdjYfvdw4zYssJAFdd7cQrCR4uug7qLaGibtj6NFXU8gS > P+ig5hRQyv9jx18R6xEaeNhjgJ7gVuvlT1FOpSppLsz9paObJpr4E1Y/OJX48YW5 > SGb/k+QeSittSYCoeRuh6j+LUye0m/59OXNj8aDITq8f0IqsKQ6g5w== > =HFY/ > -----END PGP SIGNATURE----- > > > > -- > Vicente García Valero > Departamento Auditoría/Organización > Cerámica SALONI, S.A. > > __________________________________________________ > Forum.HELP400 es un servicio m&#225;s de NEWS/400. > &#169; Publicaciones Help400, S.L. - Todos los derechos reservados > http://www.help400.es > _____________________________________________________ > > Para darte de baja visita la siguente URL: > http://listas.combios.es/mailman/listinfo/forum.help400 > -- Mi blog sobre as400 http://www.ajut400.com
__________________________________________________ Forum.HELP400 es un servicio m&#225;s de NEWS/400. &#169; Publicaciones Help400, S.L. - Todos los derechos reservados http://www.help400.es _____________________________________________________ Para darte de baja visita la siguente URL: http://listas.combios.es/mailman/listinfo/forum.help400

