Vulnerabilidad en el envío de una petición HTTP en IBM Cloud Pak for Automation (CVE-2021-29872)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
18/01/2022
Última modificación:
25/01/2022
Descripción
IBM Cloud Pak for Automation versiones 21.0.1 y 21.0.2 - Business Automation Studio Component es vulnerable a una inyección de encabezados HTTP, causada por una comprobación inapropiada de la entrada de los encabezados HOST. Mediante el envío de una petición HTTP especialmente diseñada, un atacante remoto podría explotar esta vulnerabilidad para inyectar el encabezado HTTP HOST, lo que permitiría al atacante llevar a cabo varios ataques contra el sistema vulnerable, incluyendo de tipo cross-site scripting, envenenamiento de caché o secuestro de sesión. IBM X-Force ID: 206228
Impacto
Puntuación base 3.x
5.40
Gravedad 3.x
MEDIA
Puntuación base 2.0
3.50
Gravedad 2.0
BAJA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:ibm:cloud_pak_for_automation:*:*:*:*:*:*:*:* | 21.0.2 (excluyendo) | |
cpe:2.3:a:ibm:cloud_pak_for_automation:21.0.2:*:*:*:*:*:*:* | ||
cpe:2.3:a:ibm:cloud_pak_for_automation:21.0.2:interim_fix001:*:*:*:*:*:* | ||
cpe:2.3:a:ibm:cloud_pak_for_automation:21.0.2:interim_fix002:*:*:*:*:*:* | ||
cpe:2.3:a:ibm:cloud_pak_for_automation:21.0.2:interim_fix003:*:*:*:*:*:* | ||
cpe:2.3:a:ibm:cloud_pak_for_automation:21.0.2:interim_fix004:*:*:*:*:*:* | ||
cpe:2.3:a:ibm:cloud_pak_for_automation:21.0.2:interim_fix005:*:*:*:*:*:* | ||
cpe:2.3:a:ibm:cloud_pak_for_automation:21.0.2:interim_fix006:*:*:*:*:*:* | ||
cpe:2.3:a:ibm:cloud_pak_for_automation:*:*:*:*:*:*:*:* | 21.0.1 (excluyendo) | |
cpe:2.3:a:ibm:cloud_pak_for_automation:21.0.1:*:*:*:*:*:*:* | ||
cpe:2.3:a:ibm:cloud_pak_for_automation:21.0.1:interim_fix001:*:*:*:*:*:* | ||
cpe:2.3:a:ibm:cloud_pak_for_automation:21.0.1:interim_fix002:*:*:*:*:*:* | ||
cpe:2.3:a:ibm:cloud_pak_for_automation:21.0.1:interim_fix003:*:*:*:*:*:* | ||
cpe:2.3:a:ibm:cloud_pak_for_automation:21.0.1:interim_fix004:*:*:*:*:*:* | ||
cpe:2.3:a:ibm:cloud_pak_for_automation:21.0.1:interim_fix005:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página