Vulnerabilidad en un clic en la URL en el navegador web del usuario en una interfaz web legacy de IBM y Lenovo System x IMM2 (Módulo Integrated Management 2) (CVE-2020-8340)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
15/09/2020
Última modificación:
22/09/2020
Descripción
Se detectó una vulnerabilidad de tipo cross-site scripting (XSS) en la interfaz web legacy de IBM y Lenovo System x IMM2 (Módulo Integrated Management 2) versiones anteriores a 5.60, una interfaz web Baseboard Management Controller (BMC) integrada durante una revisión de seguridad interna. Esta vulnerabilidad podría permitir al código JavaScript ser ejecutado en el navegador web del usuario, si el usuario está convencido de visitar una URL diseñada, posiblemente por medio de phishing. Una explotación con éxito requiere que sean incluidos conocimientos específicos sobre la red del usuario en la URL diseñada. El impacto es limitado a las restricciones y permisos de acceso normales del usuario que hace clic en la URL diseñada, y está sujeto a que el usuario pueda conectarse y ya esté autenticado en IMM2 u otros sistemas. El código JavaScript no es ejecutado en el propio IMM2
Impacto
Puntuación base 3.x
6.10
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:o:lenovo:integrated_management_module_2:*:*:*:*:*:*:*:* | 5.60 (excluyendo) | |
cpe:2.3:h:lenovo:flex_system_nx360_m5:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:lenovo:flex_system_x240:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:lenovo:flex_system_x280_x6:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:lenovo:flex_system_x3250_m6:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:lenovo:flex_system_x3500_m5:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:lenovo:flex_system_x3550_m5:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:lenovo:flex_system_x3650_m5:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:lenovo:flex_system_x3750_m4:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:lenovo:flex_system_x3850_x6:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:lenovo:flex_system_x3950_x6:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:lenovo:flex_system_x440:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:lenovo:flex_system_x480_x6:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:lenovo:flex_system_x880_x6:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:lenovo:integrated_management_module_2:*:*:*:*:*:*:*:* | 5.61 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página