Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en IBM Tivoli Provisioning Manager Express (CVE-2012-0199)

Gravedad CVSS v2.0:
ALTA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
06/03/2012
Última modificación:
11/04/2025

Descripción

Múltiples vulnerabilidades de inyección SQL en la distribución de software IBM Tivoli Provisioning Manager Express v4.1.1, permite a atacantes remotos ejecutar comandos SQL de su elección a través de (1) mesnaje SOAP sobre la función Printer.getPrinterAgentKey en el servlet SoapServlet, (2) la función User.updateUserValue en el servlet register.do, (3) la función User.isExistingUser en el servlet logon.do, (4) la función Asset.getHWKey en el servlet CallHomeExec, (5) la función Asset.getMimeType en el servlet getAttachment (también conocido como GetAttachmentServlet), (6) el servlet addAsset.do, o (7) un fichero EG2 manipulado.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:ibm:tivoli_provisioning_manager_express_for_software_distribution:4.1.1:*:*:*:*:*:*:*