IBM Tivoli Application Dependency Discovery Manager sérülékenységek

CH azonosító

CH-8439

Angol cím

IBM Tivoli Application Dependency Discovery Manager Web UI Portal Multiple Vulnerabilities

Felfedezés dátuma

2013.02.10.

Súlyosság

Alacsony

Érintett rendszerek

IBM
Tivoli Application Dependency Discovery Manager

Érintett verziók

IBM Tivoli Application Dependency Discovery Manager 7.x

Összefoglaló

Az IBM Tivoli Application Dependency Discovery Manager több sérülékenységét jelentették, amiket kihasználva a támadók hamisításos (spoofing), session fixation, cross-site scripting (XSS/CSS) és cross-site request forgery (XSRF/CSRF) támadásokat hajthatnak végre.

Leírás

  1. A cdm/Welcome.do részére átadott egyes nem részletezett bemeneti adatok nem megfelelően vannak megtisztítva a felhasználónak történő visszaadás előtt. Ezt kihasználva, tetszőleges HTML és script kódot lehet futtatni a felhasználó böngészőjének munkamenetében az érintett oldal vonatkozásában.
  2. A cdm/Welcome.do részére a “msgId” paraméteren keresztül átadott adatok nem megfelelően vannak ellenőrizve, mielőtt hivatkozásokhoz felhasználásra kerülnének. Ezt kihasználva tetszőleges weboldalt lehet megjeleníteni bizonyos frame-ekben.
  3. Az alkalmazás lehetővé teszi a felhasználóknak bizonyos műveletek elvégzését HTTP kérések segítségével a Web UI Data Management Portal-on anélkül, hogy ellenőrizné azok érvényességét. Ezt kihasználva például be lehet szúrni egy hivatkozást, ha egy bejelentkezett felhasználó meglátogat egy speciálisan összeállított weboldalt.
  4. A munkamenetek kezelésében lévő hibát kihasználva el lehet téríteni egy másik felhasználó munkamenetét, ha a felhasználó egy speciálisan összeállított hivatkozást követve jelentkezik be a cdm/logon.do oldalon.

A sérülékenységeket a 7.2.1-TIV-ITADDM-FP0004 előtti verziókban jelentették.

Megoldás

Telepítse a javítócsomagokat

Hivatkozások

Gyártói referencia: www.ibm.com
SECUNIA 52128


Legfrissebb sérülékenységek
CVE-2024-53104 – Linux Kernel sérülékenysége
CVE-2025-61884 – Oracle E-Business Suite Server-Side Request Forgery (SSRF) sérülékenysége
CVE-2025-2747 – Kentico Xperience CMS Authentication Bypass Using an Alternate Path or Channel sérülékenysége
CVE-2025-2746 – Kentico Xperience CMS Authentication Bypass Using an Alternate Path or Channel sérülékenysége
CVE-2022-48503 – Apple Multiple Products Unspecified sérülékenysége
CVE-2025-54957 – Dolby UDC out-of-bounds write sérülékenysége
CVE-2025-9968 – ASUS Armoury Crate sérülékenysége
CVE-2025-9337 – ASUS Armoury Crate sérülékenysége
CVE-2025-9336 – ASUS Armoury Crate sérülékenysége
CVE-2025-47827 – IGEL OS Use of a Key Past its Expiration Date sérülékenysége
Tovább a sérülékenységekhez »