IBM Tivoli System Automation Application Manager 4.1 oraz IBM WebSphere Application Server są podatne na atak typu cross-site scripting (XSS) w stronie logowania konsoli administracyjnej. Podatność uzyskała ocenę CVSS 9.3 (CRITICAL), co oznacza wysokie ryzyko naruszenia poufności i integralności danych.
▸ Pokaż oryginał (EN)
IBM Tivoli System Automation Application Manager 4.1 and IBM WebSphere Application Server is affected by a cross-site scripting vulnerability in the administrative console login page.
Luka wynika z niedostatecznej walidacji lub kodowania danych wejściowych w stronie logowania konsoli administracyjnej (CWE-79). Atakujący może osadzić złośliwy kod skryptowy w parametrach przekazywanych do tej strony. Ofiara — użytkownik odwiedzający spreparowany odnośnik lub stronę — nieświadomie wykonuje wrogi kod w kontekście swojej sesji przeglądarki. Wektor ataku wskazuje, że exploitacja wymaga interakcji użytkownika, lecz nie wymaga żadnych uprawnień po stronie atakującego.
Atakujący może przejąć sesję użytkownika, wykraść poufne informacje (np. tokeny sesji, dane uwierzytelniające) lub wykonać nieautoryzowane działania w imieniu ofiary w kontekście konsoli administracyjnej. Zakres podatności wykracza poza aplikację źródłową (S:C), co zwiększa potencjalne szkody.
Należy zastosować patche dostępne u producenta zgodnie z referencjami: https://www.ibm.com/support/pages/node/7281073
IBM Tivoli System Automation Application Manager w wersji 4.1 oraz IBM WebSphere Application Server (konkretne wersje wskazane w referencjach producenta).
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:NIBM Aix
OSIbmwszystkie wersjeIBM I
OSIbmwszystkie wersjeIBM Tivoli System Automation Application Manager
APPIbm4.1.0 – 4.1.0.7IBM Websphere Application Server
APPIbm8.5 – 8.5.5.30 (bez)9.0 – 9.0.5.29 (bez)IBM Z\/os
OSIbmwszystkie wersjeLinux Kernel
OSLinuxwszystkie wersjeMicrosoft Windows
OSMicrosoftwszystkie wersje
Powiązane podatności
Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów
Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty
Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP
Path Traversal w Kingsoft WPS Office — ładowanie dowolnej biblioteki Windows
PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit