Hola Vicente y foro:

La supuesta vulnerabilidad XSS no existe.
Sí es cierto que hay un defecto pero no puede considerar como una
vulnerabilidad XSS

He publicado una nota en mi blog

http://www.ajut400.com/2008/02/no-hay-tal-vulnerabilidad-xss-en-apache.html

Salu2

El día 6/02/08, Vicente García Valero <[EMAIL PROTECTED]> escribió:
>
> Os hago llegar este mensaje de Hispasec.
>
> -------- Mensaje original --------
> Asunto:         una-al-dia (05/02/2008) Cross-site scripting en el
> Servidor
> HTTP de IBM OS/400
> Fecha:  Wed, 06 Feb 2008 08:20:02 +0200
> De:     [EMAIL PROTECTED]
> Responder a:    [EMAIL PROTECTED]
> Para:   [EMAIL PROTECTED]
>
>
>
> -----BEGIN PGP SIGNED MESSAGE-----
> Hash: SHA1
>
>   -------------------------------------------------------------------
>   Hispasec - una-al-día                                  05/02/2008
>   Todos los días una noticia de seguridad          www.hispasec.com
>   -------------------------------------------------------------------
>
>   Cross-site scripting en el Servidor HTTP de IBM OS/400
>   ------------------------------------------------------
>
> Se ha encontrado una vulnerabilidad en el servidor HTTP de IBM OS/400
> 5.x que podría ser explotado por un atacante remoto para construir
> ataques de cross-site scripting.
>
> Las entradas pasadas por medio de la cabecera "Expect" al servidor HTTP
> no se limpian de forma adecuada antes de ser devueltas al usuario en una
> página de error, lo que ocurre cuando el servidor HTTP recibe un valor
> no soportado en el campo "Expect" de la cabecera. Esto podría ser
> explotado por un atacante remoto para ejecutar código HTML o JavaScript
> arbitrario en la sesión del navegador de un usuario que visita una
> página web maliciosa.
>
> No existe parche disponible. Se recomienda filtrar los caracteres o
> cadenas maliciosas por medio de un proxy.
>
> Opina sobre esta noticia:
> http://www.hispasec.com/unaaldia/3391/comentar
>
> Más información:
>
> SE31823 - HTTPSVR-UNPRED ESCAPE INVALID EXPECT HEADER FIELD VALUE
>
> http://www-1.ibm.com/support/docview.wss?uid=nas22f5a0f082f6821c4862573e10041f7bd
>
>
> Laboratorio Hispasec
> [EMAIL PROTECTED]
>
>
>   Tal día como hoy:
>   -----------------
>
> 05/02/2007: Recopilación y análisis de las últimas vulnerabilidades en
> Microsoft Office
>     http://www.hispasec.com/unaaldia/3026
>
> 05/02/2006: Publicado el Service Pack 2 para Microsoft ISA Server 2004
>     http://www.hispasec.com/unaaldia/2661
>
> 05/02/2005: Redirección de página de login en Microsoft Outlook Web Access
>     http://www.hispasec.com/unaaldia/2296
>
> 05/02/2004: Nuevos contenidos en CriptoRed (enero 2004)
>     http://www.hispasec.com/unaaldia/1929
>
> 05/02/2003: Actualización por vulnerabilidad en Windows XP
>     http://www.hispasec.com/unaaldia/1564
>
> 05/02/2002: Compromiso remoto del servidor Oracle 9iAS
>     http://www.hispasec.com/unaaldia/1199
>
> 05/02/2001: Aviso de Guninski sobre denegación de servicios en conexiones
> TCP
>     http://www.hispasec.com/unaaldia/834
>
> 05/02/2000: Vulnerabilidades en servidores IIS con extensiones Frontpage
>     http://www.hispasec.com/unaaldia/466
>
> 05/02/1999: Virus de macro contra PGP
>     http://www.hispasec.com/unaaldia/101
>
>
>   -------------------------------------------------------------------
>   Claves PGP en http://www.hispasec.com/directorio/hispasec
>   -------------------------------------------------------------------
>   Bajas:   mailto:[EMAIL PROTECTED]
>   Altas:   mailto:[EMAIL PROTECTED]
>   -------------------------------------------------------------------
>   (c) 2008 Hispasec               http://www.hispasec.com/copyright
>   -------------------------------------------------------------------
>
> -----BEGIN PGP SIGNATURE-----
> Version: GnuPG v1.4.7 (MingW32)
>
> iQEVAwUBR6jWVLXoJ59sgHAGAQJ6uAgAup6CFRYCGsezgB4vdHJtBRx/w6FXfdYG
> jw5mGRkNYwmITvXlYhUBlPo8TMCVVKBs4JRbAAXxOXqf6pgPTMTO10P3AlGvIsCh
> 3JXqAL7IYXZukEFODtLi0dQOXMVE7ldIdLk1pkavq6Sp7GZkOenGA4pO4EPSI7+L
> 4j2hienbti8KIhzRZgzQdjYfvdw4zYssJAFdd7cQrCR4uug7qLaGibtj6NFXU8gS
> P+ig5hRQyv9jx18R6xEaeNhjgJ7gVuvlT1FOpSppLsz9paObJpr4E1Y/OJX48YW5
> SGb/k+QeSittSYCoeRuh6j+LUye0m/59OXNj8aDITq8f0IqsKQ6g5w==
> =HFY/
> -----END PGP SIGNATURE-----
>
>
>
> --
> Vicente García Valero
> Departamento Auditoría/Organización
> Cerámica SALONI, S.A.
>
> __________________________________________________
> Forum.HELP400 es un servicio m&amp;#225;s de NEWS/400.
> &amp;#169; Publicaciones Help400, S.L. - Todos los derechos reservados
> http://www.help400.es
> _____________________________________________________
>
> Para darte de baja visita la siguente URL:
> http://listas.combios.es/mailman/listinfo/forum.help400
>



-- 
Mi blog sobre as400
http://www.ajut400.com
__________________________________________________
Forum.HELP400 es un servicio m&amp;#225;s de NEWS/400.
&amp;#169; Publicaciones Help400, S.L. - Todos los derechos reservados
http://www.help400.es
_____________________________________________________

Para darte de baja visita la siguente URL:
http://listas.combios.es/mailman/listinfo/forum.help400

Responder a