Vulnerabilidad en código JavaScript en la interfaz web legacy de IBM BladeCenter Advanced Management Module (AMM) (CVE-2020-8339)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
15/09/2020
Última modificación:
22/09/2020
Descripción
Se reportó una vulnerabilidad de inclusión de tipo cross-site scripting (XSSI) en la interfaz web legacy de IBM BladeCenter Advanced Management Module (AMM) versiones anteriores a 3.68n [BPET68N]. Esta vulnerabilidad podría permitir que sean reveladas unas credenciales de AMM de un usuario autenticado si el usuario está convencido de visitar un sitio web malicioso, posiblemente por medio de phishing. Una explotación con éxito requiere un conocimiento específico sobre la red del usuario para ser incluido en el sitio web malicioso. El impacto es limitado a las restricciones de acceso normales del usuario que visita el sitio web malicioso y está sujeto a que el usuario inicie sesión en AMM, pueda conectarse tanto a AMM como al sitio web malicioso mientras el navegador web esté abierto y use un navegador web que no protege inherentemente contra esta clase de ataque. El código JavaScript no es ejecutado en AMM en sí
Impacto
Puntuación base 3.x
6.10
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:o:ibm:bladecenter_advanced_management_module_firmware:*:*:*:*:*:*:*:* | 3.68n (excluyendo) | |
cpe:2.3:h:ibm:bladecenter_advanced_management_module:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página