<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Re: Vulnerabilidad in Alfresco Archive</title>
    <link>https://connect.hyland.com/t5/alfresco-archive/vulnerabilidad/m-p/150269#M105154</link>
    <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;SPAN&gt;Este es el Link del Informe de vulnerabilidad…&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;En espera de sus comentarios…&lt;/SPAN&gt;&lt;BR /&gt;&lt;BR /&gt;&lt;A href="http://rapidshare.com/files/389701622/Informe_Vulnerabilidad.pdf.html" rel="nofollow noopener noreferrer"&gt;http://rapidshare.com/files/389701622/Informe_Vulnerabilidad.pdf.html&lt;/A&gt;&lt;BR /&gt;&lt;BR /&gt;&lt;SPAN&gt;Saludos…&lt;/SPAN&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
    <pubDate>Thu, 20 May 2010 20:14:14 GMT</pubDate>
    <dc:creator>mrebook</dc:creator>
    <dc:date>2010-05-20T20:14:14Z</dc:date>
    <item>
      <title>Vulnerabilidad</title>
      <link>https://connect.hyland.com/t5/alfresco-archive/vulnerabilidad/m-p/150254#M105139</link>
      <description>Hola, este es mi primer Post. El asunto es que realizaron un Test de Vulnerabilidad sobre la URL donde tengo instaldo Alfresco y el resultado fue desastroso, principalmente porque el informe dice que existe una cantidad enorme de posibilidades de "SQL Injection" en los archivos Container.JspInicio c</description>
      <pubDate>Wed, 19 May 2010 16:16:35 GMT</pubDate>
      <guid>https://connect.hyland.com/t5/alfresco-archive/vulnerabilidad/m-p/150254#M105139</guid>
      <dc:creator>mrebook</dc:creator>
      <dc:date>2010-05-19T16:16:35Z</dc:date>
    </item>
    <item>
      <title>Re: Vulnerabilidad</title>
      <link>https://connect.hyland.com/t5/alfresco-archive/vulnerabilidad/m-p/150255#M105140</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;SPAN&gt;Bienvenido &lt;img id="smileywink" class="emoticon emoticon-smileywink" src="https://connect.hyland.com/i/smilies/16x16_smiley-wink.png" alt="Smiley Wink" title="Smiley Wink" /&gt;&lt;/SPAN&gt;&lt;BR /&gt;&lt;BR /&gt;&lt;SPAN&gt;He leído tu post pero no comprendo muy bien qué quieres o cual es la finalidad de tu post. ¿Podrías concretar un poco más? A ver si así podemos ayudarte &lt;span class="lia-unicode-emoji" title=":grinning_face_with_big_eyes:"&gt;😃&lt;/span&gt;&lt;/SPAN&gt;&lt;BR /&gt;&lt;BR /&gt;&lt;SPAN&gt;Un saludo!&lt;/SPAN&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Wed, 19 May 2010 16:41:41 GMT</pubDate>
      <guid>https://connect.hyland.com/t5/alfresco-archive/vulnerabilidad/m-p/150255#M105140</guid>
      <dc:creator>cristinamr</dc:creator>
      <dc:date>2010-05-19T16:41:41Z</dc:date>
    </item>
    <item>
      <title>Re: Vulnerabilidad</title>
      <link>https://connect.hyland.com/t5/alfresco-archive/vulnerabilidad/m-p/150256#M105141</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;SPAN&gt;Bien… me explico un poco mas…&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;Tengo instalado Alfresco en un Equipo de la Red y necesito accesarlo desde una ubicacion externa… para esto solicite al Administrador de la Red que me abriera un puerto, sin embargo, antes de que el Administrador procese cualquier solicitud de este tipo… realiza un Test de Vulnerablidad sobre la URL que se desea hacer "visible" al exterior, y precisamente al realizar este Test fue que me informo que la URL donde tengo instalado Alfresco (//miservidor:8080/alfresco) es altamente susceptible de ataques SQL Injection a traves de los archivos Container.jsp, por lo cual, no puede puede procesar mi solicitud de abrir el puerto.&amp;nbsp; &lt;img id="smileysad" class="emoticon emoticon-smileysad" src="https://connect.hyland.com/i/smilies/16x16_smiley-sad.png" alt="Smiley Sad" title="Smiley Sad" /&gt; &lt;/SPAN&gt;&lt;BR /&gt;&lt;BR /&gt;&lt;SPAN&gt;Saludos…&lt;/SPAN&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Wed, 19 May 2010 17:02:31 GMT</pubDate>
      <guid>https://connect.hyland.com/t5/alfresco-archive/vulnerabilidad/m-p/150256#M105141</guid>
      <dc:creator>mrebook</dc:creator>
      <dc:date>2010-05-19T17:02:31Z</dc:date>
    </item>
    <item>
      <title>Re: Vulnerabilidad</title>
      <link>https://connect.hyland.com/t5/alfresco-archive/vulnerabilidad/m-p/150257#M105142</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;SPAN&gt;Así a bote pronto, ¿por qué no cambias el puerto 8080 a, por ejemplo, 8090? Esto se podría hacer y ya no estarías hablando del puerto 8080 que es el que entiendo que está dando problemas. Quizás deberías hablar directamente con el administrador y preguntarle si es posible que haga este cambio en las instalaciones que tenéis, así te quitas de cualquier problema.&lt;/SPAN&gt;&lt;BR /&gt;&lt;BR /&gt;&lt;SPAN&gt;Ten en cuenta que lo que te está ocurriendo es porque cuando instalasteis alfresco lo configurasteis con el puerto ese puerto, así que lo suyo es que si os da problemas, lo cambiéis. Siento no ser de más ayuda, pero en este caso el problema es por la configuración que le distéis al instalarlo, poco más puedo recomendarte que se me ocurra&amp;nbsp; &lt;img id="smileyindifferent" class="emoticon emoticon-smileyindifferent" src="https://connect.hyland.com/i/smilies/16x16_smiley-indifferent.png" alt="Smiley Indifferent" title="Smiley Indifferent" /&gt; &lt;/SPAN&gt;&lt;BR /&gt;&lt;BR /&gt;&lt;SPAN&gt;Un saludo.&lt;/SPAN&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Wed, 19 May 2010 17:33:48 GMT</pubDate>
      <guid>https://connect.hyland.com/t5/alfresco-archive/vulnerabilidad/m-p/150257#M105142</guid>
      <dc:creator>cristinamr</dc:creator>
      <dc:date>2010-05-19T17:33:48Z</dc:date>
    </item>
    <item>
      <title>Re: Vulnerabilidad</title>
      <link>https://connect.hyland.com/t5/alfresco-archive/vulnerabilidad/m-p/150258#M105143</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;SPAN&gt;Y bueno .. ya puestos, puedes añadir el contenido de dicho informe (o el software con el que lo elaboró)? .. es q no termino de ver por donde puede injectar sql (&lt;/SPAN&gt;&lt;A href="http://es.wikipedia.org/wiki/Inyecci%C3%B3n_SQL" rel="nofollow noopener noreferrer"&gt;http://es.wikipedia.org/wiki/Inyecci%C3%B3n_SQL&lt;/A&gt;&lt;SPAN&gt;) desde el container.jsp (que básicamente se encarga de formar las partes de las que se compone la webapp de alfresco).&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;Por otro lado es la primera noticia que tengo al respecto, y mira que alfresco tiene movimiento :mrgreen:. &lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;De cualquier forma estaría bien contrastarlo en detalle (con el objetivo de que si realmente existe el problema se pueda buscar solución).&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;Saludos,&lt;/SPAN&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Wed, 19 May 2010 17:38:36 GMT</pubDate>
      <guid>https://connect.hyland.com/t5/alfresco-archive/vulnerabilidad/m-p/150258#M105143</guid>
      <dc:creator>venzia</dc:creator>
      <dc:date>2010-05-19T17:38:36Z</dc:date>
    </item>
    <item>
      <title>Re: Vulnerabilidad</title>
      <link>https://connect.hyland.com/t5/alfresco-archive/vulnerabilidad/m-p/150259#M105144</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;SPAN&gt;Antes que otra cosa… agradezco tu interés y tu ayuda…&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;De esta forma voy intentando explicarme más…&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;Instalar Alfresco en cuaquier número de puerto no es problema y que el Administrador de la Red me de acceso desde el exterior al mismo tampoco lo es, inclusive el procedimiento podría ser a la inversa… yo podría preguntarle que puerto(s) tiene él disponibles y yo instalaría Alfresco para que escuchara en ese puerto…&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;Sin embargo, la esencia del problema es la siguiente: por política, en nuestros servidores, cualquier sitio web que se desea hacer público debe pasar por un Test que nos indica el margen de vulnerabilidad del mismo, esto es, se realiza una prueba para determinar si en un momento dado al hacer público un sitio no se compromete la seguridad de la base de datos (si es que el sitio tiene acceso a alguna) o de la misma red en el peor de los casos. Existen diversas técnicas de "Hacking" como XSS y SQL Injection que aprovechan vulnerabilidades en aplicaciones web, carritos de compra, formularios, páginas de acceso, contenido dinámico, etc. Y cual sería mi sorpresa que cuando el Administrador de la Red aplicó las pruebas necesarias a mi sitio de Alfresco, resultó que es altamente susceptible a ataques del tipo SQL Injection. Y precisamente &lt;/SPAN&gt;&lt;STRONG&gt;la vulnerabilidad reside en los archivos Container.jsp&lt;/STRONG&gt;&lt;SPAN&gt; (quero decir que a través de los mismos mi sitio podría ser atacado). Por lo tanto mientras en mi sitio exista la posibilidad de un ataque de este tipo el Adminstrador de la Red no me permitirá que lo haga público.&lt;/SPAN&gt;&lt;BR /&gt;&lt;BR /&gt;&lt;A href="http://www.acunetix.com" rel="nofollow noopener noreferrer"&gt;http://www.acunetix.com&lt;/A&gt;&lt;SPAN&gt; es un sitio desde donde se puede descargar un software que se utiliza para aplicar estas pruebas y donde se puede encontrar más información al respecto…&lt;/SPAN&gt;&lt;BR /&gt;&lt;BR /&gt;&lt;SPAN&gt;Saludos…&lt;/SPAN&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Wed, 19 May 2010 18:19:33 GMT</pubDate>
      <guid>https://connect.hyland.com/t5/alfresco-archive/vulnerabilidad/m-p/150259#M105144</guid>
      <dc:creator>mrebook</dc:creator>
      <dc:date>2010-05-19T18:19:33Z</dc:date>
    </item>
    <item>
      <title>Re: Vulnerabilidad</title>
      <link>https://connect.hyland.com/t5/alfresco-archive/vulnerabilidad/m-p/150260#M105145</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;SPAN&gt;Hola…innovasoft…&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;Precisamente a mi parecer esa caractística que tiene &lt;/SPAN&gt;&lt;STRONG&gt;el container.jsp (que básicamente se encarga de formar las partes de las que se compone la webapp de alfresco)&lt;/STRONG&gt;&lt;SPAN&gt; en algunos controles ocultos como: idJsp9 existe la vulnerabilidad del ataque SQL Injection…&lt;/SPAN&gt;&lt;BR /&gt;&lt;BR /&gt;&lt;SPAN&gt;Por ejemplo en este fragmento de código:&lt;/SPAN&gt;&lt;BR /&gt;&lt;BR /&gt;&lt;SPAN&gt;&amp;lt;input type="hidden" name="dashboard_SUBMIT" value="1" /&amp;gt;&amp;lt;input type="hidden" name="id" /&amp;gt;&amp;lt;input type="hidden" name="dashboard:_idJsp9" /&amp;gt;&amp;lt;input type="hidden" name="dashboard:act" /&amp;gt;&amp;lt;input type="hidden" name="dashboard:sidebar-body:navigator" /&amp;gt;&amp;lt;input type="hidden" name="outcome" /&amp;gt;&amp;lt;input type="hidden" name="dashboard:modelist" /&amp;gt;&amp;lt;script type="text/javascript"&amp;gt;…&lt;/SPAN&gt;&lt;BR /&gt;&lt;BR /&gt;&lt;SPAN&gt;Este fragmento de código pertenece precisamente a la página del Dashboard.&lt;/SPAN&gt;&lt;BR /&gt;&lt;BR /&gt;&lt;SPAN&gt;A la brevedad posible añado el informe que tengo sobre el Test al sitio web de mi instalación de alfresco… pero basicamente todo el informe se refiere a 1000 pruebas con diferentes valores sobre este contro y algunos otros…&lt;/SPAN&gt;&lt;BR /&gt;&lt;BR /&gt;&lt;SPAN&gt;Saludos…&lt;/SPAN&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Wed, 19 May 2010 21:10:10 GMT</pubDate>
      <guid>https://connect.hyland.com/t5/alfresco-archive/vulnerabilidad/m-p/150260#M105145</guid>
      <dc:creator>mrebook</dc:creator>
      <dc:date>2010-05-19T21:10:10Z</dc:date>
    </item>
    <item>
      <title>Re: Vulnerabilidad</title>
      <link>https://connect.hyland.com/t5/alfresco-archive/vulnerabilidad/m-p/150261#M105146</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;SPAN&gt;Hola:&lt;/SPAN&gt;&lt;BR /&gt;&lt;BR /&gt;&lt;SPAN&gt;A la espera de saber que tipo de info proporciona el informe de vulnerabilidades, no termino de ver nada raro en el extracto que escribes (una serie de campos hidden en un formulario). Siento el escepticismo pero, en cualquier caso, el enlace a la herramienta con la que se ha hecho el análisis, permiría testear las vulnerabilidades de un servidor alfresco, así como replicar y contrastar las vulnerabilidades que habeis obtenido.&lt;/SPAN&gt;&lt;BR /&gt;&lt;BR /&gt;&lt;SPAN&gt;Un saludo.&lt;/SPAN&gt;&lt;BR /&gt;&lt;BR /&gt;&lt;SPAN&gt;–C.&lt;/SPAN&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Wed, 19 May 2010 22:38:46 GMT</pubDate>
      <guid>https://connect.hyland.com/t5/alfresco-archive/vulnerabilidad/m-p/150261#M105146</guid>
      <dc:creator>cesarista</dc:creator>
      <dc:date>2010-05-19T22:38:46Z</dc:date>
    </item>
    <item>
      <title>Re: Vulnerabilidad</title>
      <link>https://connect.hyland.com/t5/alfresco-archive/vulnerabilidad/m-p/150262#M105147</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;SPAN&gt;cesarista tiene razón, en lo que has expuesto no hay nada que indique evidencia de que se pueda hacer una ataque sql injection, igualmente si puedes, publicanos qué información te da concretamente porque personalmente es la primera vez que escucho que alfresco tenga vulnerabilidad con este tipo de ataque, y si existe sería bueno saber exactamente donde está la vulnerabilidad para reportarlo a Alfresco (a parte que tendríamos algo "tangible" por donde investigar).&lt;/SPAN&gt;&lt;BR /&gt;&lt;BR /&gt;&lt;SPAN&gt;Un saludo.&lt;/SPAN&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Thu, 20 May 2010 06:50:14 GMT</pubDate>
      <guid>https://connect.hyland.com/t5/alfresco-archive/vulnerabilidad/m-p/150262#M105147</guid>
      <dc:creator>cristinamr</dc:creator>
      <dc:date>2010-05-20T06:50:14Z</dc:date>
    </item>
    <item>
      <title>Re: Vulnerabilidad</title>
      <link>https://connect.hyland.com/t5/alfresco-archive/vulnerabilidad/m-p/150263#M105148</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;SPAN&gt;Buenas,&lt;/SPAN&gt;&lt;BR /&gt;&lt;BR /&gt;&lt;SPAN&gt;He descargado el programa del enlace y lo he lanzado contra mi Alfresco.&lt;/SPAN&gt;&lt;BR /&gt;&lt;BR /&gt;&lt;SPAN&gt;La versión demo solo testea ataques Xss, de todas formas no ha detectado nada.&lt;/SPAN&gt;&lt;BR /&gt;&lt;BR /&gt;&lt;SPAN&gt;Podrías concretar más que errores obtienes y publicar el log?&lt;/SPAN&gt;&lt;BR /&gt;&lt;BR /&gt;&lt;SPAN&gt;Saludos.&lt;/SPAN&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Thu, 20 May 2010 08:49:37 GMT</pubDate>
      <guid>https://connect.hyland.com/t5/alfresco-archive/vulnerabilidad/m-p/150263#M105148</guid>
      <dc:creator>baskeyfield</dc:creator>
      <dc:date>2010-05-20T08:49:37Z</dc:date>
    </item>
    <item>
      <title>Re: Vulnerabilidad</title>
      <link>https://connect.hyland.com/t5/alfresco-archive/vulnerabilidad/m-p/150264#M105149</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;SPAN&gt;Ok. pregunta básica… Cómo subo el archivo que contiene el informe?&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;Saludos…&lt;/SPAN&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Thu, 20 May 2010 14:37:00 GMT</pubDate>
      <guid>https://connect.hyland.com/t5/alfresco-archive/vulnerabilidad/m-p/150264#M105149</guid>
      <dc:creator>mrebook</dc:creator>
      <dc:date>2010-05-20T14:37:00Z</dc:date>
    </item>
    <item>
      <title>Re: Vulnerabilidad</title>
      <link>https://connect.hyland.com/t5/alfresco-archive/vulnerabilidad/m-p/150265#M105150</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;SPAN&gt;Ok. Pregunta básica…. Cómo subo el archivo del informe?&lt;/SPAN&gt;&lt;BR /&gt;&lt;BR /&gt;&lt;SPAN&gt;Saludos…&lt;/SPAN&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Thu, 20 May 2010 14:39:37 GMT</pubDate>
      <guid>https://connect.hyland.com/t5/alfresco-archive/vulnerabilidad/m-p/150265#M105150</guid>
      <dc:creator>mrebook</dc:creator>
      <dc:date>2010-05-20T14:39:37Z</dc:date>
    </item>
    <item>
      <title>Re: Vulnerabilidad</title>
      <link>https://connect.hyland.com/t5/alfresco-archive/vulnerabilidad/m-p/150266#M105151</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;SPAN&gt;Si es demasiado tocho prueba con rapidshare o megaupload y pegas aqui el link .. pero phpbb se traga post bastante largos&amp;nbsp; :mrgreen:.&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;Saludos,&lt;/SPAN&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Thu, 20 May 2010 14:45:28 GMT</pubDate>
      <guid>https://connect.hyland.com/t5/alfresco-archive/vulnerabilidad/m-p/150266#M105151</guid>
      <dc:creator>venzia</dc:creator>
      <dc:date>2010-05-20T14:45:28Z</dc:date>
    </item>
    <item>
      <title>Re: Vulnerabilidad</title>
      <link>https://connect.hyland.com/t5/alfresco-archive/vulnerabilidad/m-p/150267#M105152</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;SPAN&gt;Hola,&lt;/SPAN&gt;&lt;BR /&gt;&lt;BR /&gt;&lt;SPAN&gt;Me sumo a la sorpresa de otros colegas del foro. Me gustaría ver el informe y también podríamos contrastarlo con una auditoría hecha con Nessus, la mayoría de estos programas detectan problemas con diferentes niveles de severidad y basados en unos patrones concretos. Bueno, todo es posible pero veremos que problemas reales derivan del informe.&lt;/SPAN&gt;&lt;BR /&gt;&lt;BR /&gt;&lt;SPAN&gt;Muchas gracias por aportar la información.&lt;/SPAN&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Thu, 20 May 2010 17:41:00 GMT</pubDate>
      <guid>https://connect.hyland.com/t5/alfresco-archive/vulnerabilidad/m-p/150267#M105152</guid>
      <dc:creator>toni_delafuente</dc:creator>
      <dc:date>2010-05-20T17:41:00Z</dc:date>
    </item>
    <item>
      <title>Re: Vulnerabilidad</title>
      <link>https://connect.hyland.com/t5/alfresco-archive/vulnerabilidad/m-p/150268#M105153</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;BLOCKQUOTE class="jive-quote"&gt;Hola,&lt;BR /&gt;&lt;BR /&gt;Me sumo a la sorpresa de otros colegas del foro. Me gustaría ver el informe y también podríamos contrastarlo con una auditoría hecha con Nessus, la mayoría de estos programas detectan problemas con diferentes niveles de severidad y basados en unos patrones concretos. Bueno, todo es posible pero veremos que problemas reales derivan del informe.&lt;BR /&gt;&lt;BR /&gt;Muchas gracias por aportar la información.&lt;/BLOCKQUOTE&gt;&lt;BR /&gt;&lt;SPAN&gt;+1&lt;/SPAN&gt;&lt;BR /&gt;&lt;BR /&gt;&lt;SPAN&gt;P.S: Todo es posible, y de hecho por romper una lanza a favor de mrebook no sería la primera vez que un hilo de un foro termina en una incidencia del jira. Además es verdad que este tipo de ataques son frecuentes y pasan en las mejores familias, y para ello solo mencionar el caso reciente de apache. Veremos.&lt;/SPAN&gt;&lt;BR /&gt;&lt;BR /&gt;&lt;A href="http://httpd.apache.org/info/css-security/" rel="nofollow noopener noreferrer"&gt;http://httpd.apache.org/info/css-security/&lt;/A&gt;&lt;BR /&gt;&lt;BR /&gt;&lt;SPAN&gt;Un saludo.&lt;/SPAN&gt;&lt;BR /&gt;&lt;BR /&gt;&lt;SPAN&gt;–C.&lt;/SPAN&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Thu, 20 May 2010 18:34:09 GMT</pubDate>
      <guid>https://connect.hyland.com/t5/alfresco-archive/vulnerabilidad/m-p/150268#M105153</guid>
      <dc:creator>cesarista</dc:creator>
      <dc:date>2010-05-20T18:34:09Z</dc:date>
    </item>
    <item>
      <title>Re: Vulnerabilidad</title>
      <link>https://connect.hyland.com/t5/alfresco-archive/vulnerabilidad/m-p/150269#M105154</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;SPAN&gt;Este es el Link del Informe de vulnerabilidad…&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;En espera de sus comentarios…&lt;/SPAN&gt;&lt;BR /&gt;&lt;BR /&gt;&lt;A href="http://rapidshare.com/files/389701622/Informe_Vulnerabilidad.pdf.html" rel="nofollow noopener noreferrer"&gt;http://rapidshare.com/files/389701622/Informe_Vulnerabilidad.pdf.html&lt;/A&gt;&lt;BR /&gt;&lt;BR /&gt;&lt;SPAN&gt;Saludos…&lt;/SPAN&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Thu, 20 May 2010 20:14:14 GMT</pubDate>
      <guid>https://connect.hyland.com/t5/alfresco-archive/vulnerabilidad/m-p/150269#M105154</guid>
      <dc:creator>mrebook</dc:creator>
      <dc:date>2010-05-20T20:14:14Z</dc:date>
    </item>
    <item>
      <title>Re: Vulnerabilidad</title>
      <link>https://connect.hyland.com/t5/alfresco-archive/vulnerabilidad/m-p/150270#M105155</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;SPAN&gt;Hola Mrbook, gracias por compartir el informe con nosotros.&lt;/SPAN&gt;&lt;BR /&gt;&lt;BR /&gt;&lt;SPAN&gt;Lo he revisado detenidamente la sección "SQL injection" ya que las demás son meramente informativas y realmente no veo ningún problema de seguridad. &lt;/SPAN&gt;&lt;BR /&gt;&lt;BR /&gt;&lt;SPAN&gt;Parece que Alfresco no hace un chequeo de las inserciones en un formulario en el propio script (o al menos no en ese), pero eso no significa que se produzca un SQL injection ya que puede hacer filtros del contenido que se introduce en un formulario a otros niveles. ¿Has comprobado que se cambia algún registro en la base de datos según las SQL injection que se lanzan? o ¿simplemente obtenemos el error 500?&lt;/SPAN&gt;&lt;BR /&gt;&lt;BR /&gt;&lt;SPAN&gt;Que responda un "HTTP/1.1 500 Internal Server Error" puede ser más o menos normal, dependería de la configuración del servidor de aplicaciones o servidor web. Sería interesante ver que error obtienes en el log de Alfresco en cada caso. &lt;/SPAN&gt;&lt;BR /&gt;&lt;BR /&gt;&lt;SPAN&gt;Desde mi punto de vista, estos scanners remotos son excesivamente desatendidos y generan información basada en plantillas que puede provocar confusiones. Con esto no quiero decir que no exista algún fallo, pero en este caso no llevo a verlo, igual me equivoco, a ver si los demás ven algo.&lt;/SPAN&gt;&lt;BR /&gt;&lt;BR /&gt;&lt;SPAN&gt;Saludos.&lt;/SPAN&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Thu, 20 May 2010 22:04:35 GMT</pubDate>
      <guid>https://connect.hyland.com/t5/alfresco-archive/vulnerabilidad/m-p/150270#M105155</guid>
      <dc:creator>toni_delafuente</dc:creator>
      <dc:date>2010-05-20T22:04:35Z</dc:date>
    </item>
    <item>
      <title>Re: Vulnerabilidad</title>
      <link>https://connect.hyland.com/t5/alfresco-archive/vulnerabilidad/m-p/150271#M105156</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;SPAN&gt;Pues Toni, que quieres que te diga pero viendo el informe me quedo un poco igual porque, aunque se explica que puede haber ataques no hay nada concluyente, bueno solo te especifica la respuesta: &lt;/SPAN&gt;&lt;BR /&gt;&lt;PRE class="language-none line-numbers"&gt;&lt;CODE&gt;Response&lt;BR /&gt;HTTP/1.1 500 Internal Server Error Server: Apache-Coyote/1.1 Content-Type: text/html;charset=UTF-8 Date: Wed, 24 Mar 2010 23:30:07 GMT Connection: close&lt;SPAN class="line-numbers-rows"&gt;&lt;SPAN&gt;‍&lt;/SPAN&gt;&lt;SPAN&gt;‍&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/CODE&gt;&lt;/PRE&gt;&lt;BR /&gt;&lt;SPAN&gt;Que en cualquier caso si realmente te da como respuesta un error 500 aunque tenga esa vulnerabilidad tampoco te permite hacer más nada porque desconecta la sesión ¿no?&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt; &lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;Quizás se debería hacer alguna prueba para ver cómo responde Alfresco y sobre todo ver el log, porque es bastante probable que, si a parte del error 500 hay algo más, te lo muestre.&lt;/SPAN&gt;&lt;BR /&gt;&lt;BR /&gt;&lt;SPAN&gt;Una pregunta tonta: ¿A qué pantalla corresponde ese container.jsp? O sea, una vez te logas (login.jsp) ¿va a ese container.jsp? Porque supongo que al pertenecer al dashboard será una vez autentique el usuario ¿no?&lt;/SPAN&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Fri, 21 May 2010 06:45:16 GMT</pubDate>
      <guid>https://connect.hyland.com/t5/alfresco-archive/vulnerabilidad/m-p/150271#M105156</guid>
      <dc:creator>cristinamr</dc:creator>
      <dc:date>2010-05-21T06:45:16Z</dc:date>
    </item>
    <item>
      <title>Re: Vulnerabilidad</title>
      <link>https://connect.hyland.com/t5/alfresco-archive/vulnerabilidad/m-p/150272#M105157</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;SPAN&gt;Me uno a la sugerencia de comprobar si se produce algun cambio en el sistema tras estas injecciones sql.&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;Esperemos que mrbook pueda aportar mas info al respecto para aclarar esta duda existencial (sino tocara probar por nuestra cuenta, que ya no me quedo tranquilo :mrgreen: ).&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;En cuanto a lo que comenta cristina ..&lt;/SPAN&gt;&lt;BR /&gt;&lt;BLOCKQUOTE class="jive-quote"&gt;Una pregunta tonta: ¿A qué pantalla corresponde ese container.jsp? O sea, una vez te logas (login.jsp) ¿va a ese container.jsp? Porque supongo que al pertenecer al dashboard será una vez autentique el usuario ¿no?&lt;/BLOCKQUOTE&gt;&lt;SPAN&gt;Si tienes habilitada la entrada de guest, al acceder este a su dashboard carga el container.jsp si no me equivoco (pues guest a fin de cuentas es un user mas).&lt;/SPAN&gt;&lt;BR /&gt;&lt;BR /&gt;&lt;SPAN&gt;Saludos,&lt;/SPAN&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Fri, 21 May 2010 08:53:24 GMT</pubDate>
      <guid>https://connect.hyland.com/t5/alfresco-archive/vulnerabilidad/m-p/150272#M105157</guid>
      <dc:creator>venzia</dc:creator>
      <dc:date>2010-05-21T08:53:24Z</dc:date>
    </item>
    <item>
      <title>Re: Vulnerabilidad</title>
      <link>https://connect.hyland.com/t5/alfresco-archive/vulnerabilidad/m-p/150273#M105158</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;BLOCKQUOTE class="jive-quote"&gt;…Si tienes habilitada la entrada de guest, al acceder este a su dashboard carga el container.jsp si no me equivoco (pues guest a fin de cuentas es un user mas)…&lt;/BLOCKQUOTE&gt;&lt;BR /&gt;&lt;SPAN&gt;Algo así me imaginaba, pero entonces no sé muy bien donde se puede realizar el ataque dentro del container, porque no sé por qué pero pensaba que el ataque se realizaba a través del longin.jsp y una vez pulsar aceptar, pasa por el cointaner que es el que no comprueba y el que permite esa injection. O algo similar &lt;img id="smileytongue" class="emoticon emoticon-smileytongue" src="https://connect.hyland.com/i/smilies/16x16_smiley-tongue.png" alt="Smiley Tongue" title="Smiley Tongue" /&gt;&lt;/SPAN&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Fri, 21 May 2010 09:55:39 GMT</pubDate>
      <guid>https://connect.hyland.com/t5/alfresco-archive/vulnerabilidad/m-p/150273#M105158</guid>
      <dc:creator>cristinamr</dc:creator>
      <dc:date>2010-05-21T09:55:39Z</dc:date>
    </item>
  </channel>
</rss>

