Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el envío de una petición HTTP en IBM Spectrum Protect Plus (CVE-2020-5019)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-74 Neutralización incorrecta de elementos especiales en la salida utilizada por un componente interno (Inyección)
Fecha de publicación:
08/01/2021
Última modificación:
11/01/2021

Descripción

IBM Spectrum Protect Plus versiones 10.1.0 hasta 10.1.6, son vulnerables a una inyección de encabezado HTTP, causada por una comprobación inapropiada de la entrada por medio de los encabezados HOST. Mediante el envío de una petición HTTP especialmente diseñada, un atacante remoto podría explotar esta vulnerabilidad para inyectar un encabezado HTTP HOST, lo que permitirá al atacante conducir varios ataques contra el sistema vulnerable, incluyendo cross-site scripting, envenenamiento de caché o secuestro de sesiones.  IBM X-Force ID: 193655

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:ibm:spectrum_protect_plus:*:*:*:*:*:*:*:* 10.1.0 (incluyendo) 10.1.7 (excluyendo)
cpe:2.3:o:linux:linux_kernel:-:*:*:*:*:*:*:*