Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en IBM Web Application Firewall (CVE-2011-3140)

Gravedad CVSS v2.0:
MEDIA
Tipo:
CWE-264 Permisos, privilegios y/o control de acceso
Fecha de publicación:
15/08/2011
Última modificación:
11/04/2025

Descripción

IBM Web Application Firewall, usado en el appliances G400 IPS-G400-IB-1 y GX4004 IPS-GX4004-IB-2 con actualización 31.030, no maneja adecuadamente peticiones de candenas con múltiples instancias en el mismo parámetro, lo que permite a atacantes remotos evitar las restricciones de acceso dividiendo un valor del parámetro peligroso en subcadenas, como se demostró en comandos SQL que son divididos en múltiples parámetros iid y después enviados a ficheros .aspx sobre un servidor web IIS.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:ibm:web_application_firewall:-:*:*:*:*:*:*:*
cpe:2.3:h:ibm:g400_ips-g400-ib-1_appliance:31.030:*:*:*:*:*:*:*
cpe:2.3:h:ibm:gx4004_ips-gx4004-ib-2_appliance:31.030:*:*:*:*:*:*:*