Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Advanced Management Module en IBM BladeCenter (CVE-2010-2654)

Gravedad CVSS v2.0:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
08/07/2010
Última modificación:
11/04/2025

Descripción

Múltiples vulnerabilidades de ejecución de secuencias de comandos en sitios cruzados (XSS) en el BladeCenter de IBM con Advanced Management Module (AMM) firmware build ID BPET48L, y posiblemente otras versiones anteriores a v4.7 y v5.0, permiten a atacantes remotos inyectar secuencias de comandos web o HTML a través del parámetro (1) INDEX o (2) IPADDR a private/cindefn.php, (3) el parámetro dominio a private/power_management_policy_options.php, el parámetro slot a (4) private/pm_temp.php o (5) private/power_module.php, (6) el parámetro WEBINDEX a private/blade_leds.php, o (7) el parámetro SLOT a private/ipmi_bladestatus.php.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:h:ibm:advanced_management_module:*:l:*:*:*:*:*:* 2.48 (incluyendo)
cpe:2.3:h:ibm:advanced_management_module:*:g:*:*:*:*:*:* 3.54 (incluyendo)
cpe:2.3:h:ibm:advanced_management_module:1.00:*:*:*:*:*:*:*
cpe:2.3:h:ibm:advanced_management_module:1.01:*:*:*:*:*:*:*
cpe:2.3:h:ibm:advanced_management_module:1.20:*:*:*:*:*:*:*
cpe:2.3:h:ibm:advanced_management_module:1.20:f:*:*:*:*:*:*
cpe:2.3:h:ibm:advanced_management_module:1.25:*:*:*:*:*:*:*
cpe:2.3:h:ibm:advanced_management_module:1.25:e:*:*:*:*:*:*
cpe:2.3:h:ibm:advanced_management_module:1.25:i:*:*:*:*:*:*
cpe:2.3:h:ibm:advanced_management_module:1.26:b:*:*:*:*:*:*
cpe:2.3:h:ibm:advanced_management_module:1.26:e:*:*:*:*:*:*
cpe:2.3:h:ibm:advanced_management_module:1.26:h:*:*:*:*:*:*
cpe:2.3:h:ibm:advanced_management_module:1.26:i:*:*:*:*:*:*
cpe:2.3:h:ibm:advanced_management_module:1.26:k:*:*:*:*:*:*
cpe:2.3:h:ibm:advanced_management_module:1.28:g:*:*:*:*:*:*