Vulnerabilidad en IBM BigFix Platform (CVE-2018-1474)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-74
Neutralización incorrecta de elementos especiales en la salida utilizada por un componente interno (Inyección)
Fecha de publicación:
12/12/2018
Última modificación:
24/08/2020
Descripción
IBM BigFix Platform, desde la versión 9.2.0 hasta la 9.2.14 y desde la 9.5 hasta la 9.5.9 es vulnerable a ataques de separación de respuesta HTTP, provocados por la validación incorrecta de entradas proporcionadas por el usuario. Un atacante remoto podría explotar esta vulnerabilidad para inyectar cabeceras HTTP arbitrarias y provocar que el servidor devuelva una respuesta dividida una vez que se pincha en la URL. Esto permitiría que el atacante realice más ataques como el envenenamiento de la memoria caché web, Cross-Site Scripting (XSS) y posiblemente la obtención de información sensible. IBM X-Force ID: 140692.
Impacto
Puntuación base 3.x
4.70
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:ibm:bigfix_platform:*:*:*:*:*:*:*:* | 9.2.0 (incluyendo) | 9.2.14 (incluyendo) |
cpe:2.3:a:ibm:bigfix_platform:*:*:*:*:*:*:*:* | 9.5 (incluyendo) | 9.5.9 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página