Vulnerabilidad en IBM Tivoli NetView Access Services (NVAS) (CVE-2014-9768)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-264
Permisos, privilegios y/o control de acceso
Fecha de publicación:
18/03/2016
Última modificación:
12/04/2025
Descripción
** DISPUTADA ** IBM Tivoli NetView Access Services (NVAS) permite a usuarios remotos autenticados obtener privilegios introduciendo un comando ADM y modificando un campo "page ID" en el código de transacción EMSPG2. NOTA: la perspectiva del fabricante es que la configuración y uso de los controles de seguridad disponibles en el producto NVAS mitiga la vulnerabilidad reportada.
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
9.00
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:ibm:tivoli_netview_access_services:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://www.irongeek.com/i.php?page=videos/derbycon4/t217-hacking-mainframes-vulnerabilities-in-applications-exposed-over-tn3270-dominic-white
- https://vimeo.com/96718889
- http://www.irongeek.com/i.php?page=videos/derbycon4/t217-hacking-mainframes-vulnerabilities-in-applications-exposed-over-tn3270-dominic-white
- https://vimeo.com/96718889



