<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"><channel><title>brigante</title><description>Blog personale di cybersecurity: vulnerability research, analisi di CVE, writeup e appunti tecnici.</description><link>https://www.brigante.info/</link><language>it</language><item><title>CVE-2023-32268: credenziali LDAP in chiaro in MicroFocus Filr Appliance</title><link>https://www.brigante.info/posts/cve-2023-32268-microfocus-filr/</link><guid isPermaLink="true">https://www.brigante.info/posts/cve-2023-32268-microfocus-filr/</guid><description>Un amministratore di Filr può recuperare in chiaro la password di servizio LDAP usata per sincronizzare Active Directory, aprendo la strada alla compromissione del domain controller.</description><pubDate>Wed, 28 Jun 2023 00:00:00 GMT</pubDate><category>cve</category><category>information-disclosure</category><category>ldap</category><category>active-directory</category><category>penetration-test</category></item><item><title>CVE-2022-39983: arbitrary file upload nel framework Instant Developer RD3</title><link>https://www.brigante.info/posts/cve-2022-39983-instant-developer-rd3/</link><guid isPermaLink="true">https://www.brigante.info/posts/cve-2022-39983-instant-developer-rd3/</guid><description>Una libreria del framework RD3 di Instant Developer consente l&apos;upload di file arbitrari e l&apos;esecuzione di codice remoto su tutte le webapp costruite con versioni precedenti alla 22.5 r23.</description><pubDate>Mon, 20 Feb 2023 00:00:00 GMT</pubDate><category>cve</category><category>file-upload</category><category>rce</category><category>dotnet</category><category>web</category></item><item><title>CVE-2022-30422: ViewState deserialization in Proietti Planet Time Enterprise</title><link>https://www.brigante.info/posts/cve-2022-30422-planet-time-enterprise/</link><guid isPermaLink="true">https://www.brigante.info/posts/cve-2022-30422-planet-time-enterprise/</guid><description>Una validationKey di default nel web.config di Planet Time Enterprise consente a un attaccante non autenticato di forgiare un ViewState malevolo ed eseguire comandi da remoto sul server.</description><pubDate>Thu, 16 Jun 2022 00:00:00 GMT</pubDate><category>cve</category><category>deserialization</category><category>viewstate</category><category>dotnet</category><category>rce</category></item></channel></rss>