Vulnerabilidad en Jazz for Service Management de IBM (CVE-2019-4186)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
05/09/2019
Última modificación:
09/12/2022
Descripción
Jazz for Service Management de IBM versión 1.1.3 es vulnerable a la inyección de cabeceras HTTP causado por una confianza incorrecta en el encabezado HTTP Host durante el almacenamiento en caché. Al enviar una solicitud HTTP GET especialmente diseñada, un atacante remoto podría aprovechar esta vulnerabilidad para inyectar encabezados HTTP arbitrarios, lo que permitirá al atacante realizar varios ataques contra el sistema vulnerable, incluyendo secuencias de comandos entre sitios, envenenamiento de caché o secuestro de sesión. ID de IBM X-force: 158976.
Impacto
Puntuación base 3.x
6.10
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:ibm:jazz_for_service_management:1.1.3:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página