CVE-2019-6194
https://notcve.org/view.php?id=CVE-2019-6194
An XML External Entity (XXE) processing vulnerability was reported in Lenovo XClarity Administrator (LXCA) versions prior to 2.6.6 that could allow information disclosure. Se reportó una vulnerabilidad de procesamiento de XML External Entity (XXE) en Lenovo XClarity Administrator (LXCA) versiones anteriores a 2.6.6, lo que podría permitir una divulgación de información. • https://support.lenovo.com/us/en/product_security/LEN-29477 • CWE-611: Improper Restriction of XML External Entity Reference •
CVE-2019-6193
https://notcve.org/view.php?id=CVE-2019-6193
An information disclosure vulnerability was reported in Lenovo XClarity Administrator (LXCA) versions prior to 2.6.6 that could allow unauthenticated access to some configuration files which may contain usernames, license keys, IP addresses, and encrypted password hashes. Se reportó una vulnerabilidad de divulgación de información en Lenovo XClarity Administrator (LXCA) versiones anteriores a 2.6.6, lo que podría permitir el acceso no autenticado a algunos archivos de configuración que pueden contener nombres de usuario, claves de licencia, direcciones IP y hashes de contraseña cifrados. • https://support.lenovo.com/us/en/product_security/LEN-29477 • CWE-200: Exposure of Sensitive Information to an Unauthorized Actor CWE-284: Improper Access Control •
CVE-2019-19757
https://notcve.org/view.php?id=CVE-2019-19757
An internal product security audit of Lenovo XClarity Administrator (LXCA) discovered a Document Object Model (DOM) based cross-site scripting vulnerability in versions prior to 2.6.6 that could allow JavaScript code to be executed in the user's web browser if a specially crafted link is visited. The JavaScript code is executed on the user's system, not executed on LXCA itself. Una auditoría interna de seguridad del producto Lenovo XClarity Administrator (LXCA) detectó una vulnerabilidad de tipo cross-site scripting basada en Document Object Model (DOM) en versiones anteriores a 2.6.6, lo que podría permitir que el código JavaScript sea ejecutado en el navegador web del usuario si un enlace especialmente diseñado es visitado. El código JavaScript es ejecutado sobre el sistema del usuario, no se ejecuta en LXCA por si mismo. • https://support.lenovo.com/us/en/product_security/LEN-29477 • CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') •
CVE-2019-6182
https://notcve.org/view.php?id=CVE-2019-6182
A stored CSV Injection vulnerability was reported in Lenovo XClarity Administrator (LXCA) versions prior to 2.5.0 that could allow an administrative user to store malformed data in LXCA Jobs and Event Log data, that could result in crafted formulas stored in an exported CSV file. The crafted formula is not executed on LXCA itself. Se informó una vulnerabilidad de inyección CSV almacenada en Lenovo XClarity Administrator (LXCA) en versiones anteriores a la 2.5.0 que podría permitir a un usuario administrativo almacenar datos con formato incorrecto en trabajos de LXCA y datos de registro de eventos, lo que podría dar como resultado fórmulas diseñadas almacenadas en un archivo CSV exportado. La fórmula diseñada no se ejecuta en LXCA. • https://support.lenovo.com/solutions/LEN-27805 • CWE-1236: Improper Neutralization of Formula Elements in a CSV File •
CVE-2019-6181
https://notcve.org/view.php?id=CVE-2019-6181
A reflected cross-site scripting (XSS) vulnerability was reported in Lenovo XClarity Administrator (LXCA) versions prior to 2.5.0 that could allow a crafted URL, if visited, to cause JavaScript code to be executed in the user's web browser. The JavaScript code is not executed on LXCA itself. Se informo de una vulnerabilidad Cross-Site Scripting (XSS) reflejado en Lenovo XClarity Administrator (LXCA) en versiones anteriores a la 2.5.0 que podría permitir una URL diseñada, si se visita, hiciera que el código JavaScript se ejecute en el navegador web del usuario. El código JavaScript no se ejecuta en LXCA en sí mismo. • https://support.lenovo.com/solutions/LEN-27805 • CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') •