Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en un clic en la URL en el navegador web del usuario en una interfaz web legacy de IBM y Lenovo System x IMM2 (Módulo Integrated Management 2) (CVE-2020-8340)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
15/09/2020
Última modificación:
22/09/2020

Descripción

Se detectó una vulnerabilidad de tipo cross-site scripting (XSS) en la interfaz web legacy de IBM y Lenovo System x IMM2 (Módulo Integrated Management 2) versiones anteriores a 5.60, una interfaz web Baseboard Management Controller (BMC) integrada durante una revisión de seguridad interna. Esta vulnerabilidad podría permitir al código JavaScript ser ejecutado en el navegador web del usuario, si el usuario está convencido de visitar una URL diseñada, posiblemente por medio de phishing. Una explotación con éxito requiere que sean incluidos conocimientos específicos sobre la red del usuario en la URL diseñada. El impacto es limitado a las restricciones y permisos de acceso normales del usuario que hace clic en la URL diseñada, y está sujeto a que el usuario pueda conectarse y ya esté autenticado en IMM2 u otros sistemas. El código JavaScript no es ejecutado en el propio IMM2

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:lenovo:integrated_management_module_2:*:*:*:*:*:*:*:* 5.60 (excluyendo)
cpe:2.3:h:lenovo:flex_system_nx360_m5:-:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:flex_system_x240:-:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:flex_system_x280_x6:-:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:flex_system_x3250_m6:-:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:flex_system_x3500_m5:-:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:flex_system_x3550_m5:-:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:flex_system_x3650_m5:-:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:flex_system_x3750_m4:-:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:flex_system_x3850_x6:-:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:flex_system_x3950_x6:-:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:flex_system_x440:-:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:flex_system_x480_x6:-:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:flex_system_x880_x6:-:*:*:*:*:*:*:*
cpe:2.3:o:lenovo:integrated_management_module_2:*:*:*:*:*:*:*:* 5.61 (excluyendo)


Referencias a soluciones, herramientas e información