Page 3 of 14 results (0.031 seconds)

CVSS: 4.1EPSS: 0%CPEs: 3EXPL: 0

Certain IBM API Connect 10.0.0.0 through 10.0.1.0 and 2018.4.1.0 through 2018.4.1.13 configurations can result in sensitive information in the URL fragment identifiers. This information can be cached in the intermediate nodes like proxy servers, cdn, logging platforms, etc. An attacker can make use of this information to perform attacks by impersonating a user. IBM X-Force ID: 185510. Determinadas configuraciones de IBM API Connect versiones 10.0.0.0 hasta 10.0.1.0 y versiones 2018.4.1.0 hasta 2018.4.1.13, pueden resultar en información confidencial en los identificadores de fragmentos de URL. • https://exchange.xforce.ibmcloud.com/vulnerabilities/185510 https://www.ibm.com/support/pages/node/6410486 • CWE-200: Exposure of Sensitive Information to an Unauthorized Actor •

CVSS: 9.3EPSS: 0%CPEs: 2EXPL: 0

IBM LoopBack (IBM API Connect 2018.1, 2018.4.1, 5.0.8.0, and 5.0.8.4) could allow an attacker to bypass authentication if the AccessToken Model is exposed over a REST API, it is then possible for anyone to create an AccessToken for any User provided they know the userId and can hence get access to the other user’s data / access to their privileges (if the user happens to be an Admin for example). IBM X-Force ID: 148801. IBM LoopBack (IBM API Connect 2018.1, 2018.4.1, 5.0.8.0 y 5.0.8.4) podría permitir que un atacante omita la autenticación si se expone el modelo AccessToken en una API REST. En este caso, es posible que cualquiera cree un AccessToken para cualquier usuario, siempre y cuando conozcan el userId y puedan, por lo tanto, acceder a los datos/privilegios de los otros usuarios (si el usuario resulta ser un administrador, por ejemplo). IBM X-Force ID: 148801. • http://www.ibm.com/support/docview.wss?uid=ibm10733883 http://www.securityfocus.com/bid/106313 https://exchange.xforce.ibmcloud.com/vulnerabilities/148801 • CWE-287: Improper Authentication •

CVSS: 8.9EPSS: 0%CPEs: 2EXPL: 0

IBM API Connect 5.0.0.0, 5.0.8.4, 2018.1 and 2018.3.6 is vulnerable to CSV injection via the developer portal and analytics that could contain malicious commands that would be executed once opened by an administrator. IBM X-Force ID: 148692. IBM API Connect 5.0.0.0, 5.0.8.4, 2018.1 y 2018.3.6 es vulnerable a inyección CSV mediante el portal y las analíticas de desarrollo que podría contener comandos maliciosos que se ejecutarían una vez que sean abiertos por un administrador. IBM X-Force ID: 148692. • https://exchange.xforce.ibmcloud.com/vulnerabilities/148692 https://www.ibm.com/support/docview.wss?uid=ibm10737867 • CWE-1236: Improper Neutralization of Formula Elements in a CSV File •

CVSS: 5.4EPSS: 0%CPEs: 2EXPL: 0

IBM API Connect 5.0.0.0 through 5.0.8.3 could allow a remote attacker to hijack the clicking action of the victim. By persuading a victim to visit a malicious Web site, a remote attacker could exploit this vulnerability to hijack the victim's click actions and possibly launch further attacks against the victim. IBM X-Force ID: 143744. IBM API Connect desde la versión 5.0.0.0 hasta la 5.0.8.3 podría permitir que un atacante remoto secuestre la acción de clicado de la víctima. Al persuadir a una víctima para que visite un sitio web malicioso, un atacante remoto podría explotar esta vulnerabilidad para secuestrar las acciones de clicado de la víctima y, probablemente, lanzar más ataques contra la víctima. • http://www.ibm.com/support/docview.wss?uid=swg22016672 https://exchange.xforce.ibmcloud.com/vulnerabilities/143744 • CWE-20: Improper Input Validation •