Page 5 of 45 results (0.013 seconds)

CVSS: 9.8EPSS: 0%CPEs: 1EXPL: 0

IBM API Connect 5.0.0.0 and 5.0.8.4 is affected by a NoSQL Injection in MongoDB connector for the LoopBack framework. IBM X-Force ID: 148807. IBM API Connect 5.0.0.0 y 5.0.8.4 se ha visto afectado por una inyección NoSQL en el conector MongoDB para el framework LoopBack. IBM X-Force ID: 148807. • http://www.ibm.com/support/docview.wss?uid=ibm10737883 http://www.securityfocus.com/bid/106316 https://exchange.xforce.ibmcloud.com/vulnerabilities/148807 •

CVSS: 9.3EPSS: 0%CPEs: 2EXPL: 0

IBM LoopBack (IBM API Connect 2018.1, 2018.4.1, 5.0.8.0, and 5.0.8.4) could allow an attacker to bypass authentication if the AccessToken Model is exposed over a REST API, it is then possible for anyone to create an AccessToken for any User provided they know the userId and can hence get access to the other user’s data / access to their privileges (if the user happens to be an Admin for example). IBM X-Force ID: 148801. IBM LoopBack (IBM API Connect 2018.1, 2018.4.1, 5.0.8.0 y 5.0.8.4) podría permitir que un atacante omita la autenticación si se expone el modelo AccessToken en una API REST. En este caso, es posible que cualquiera cree un AccessToken para cualquier usuario, siempre y cuando conozcan el userId y puedan, por lo tanto, acceder a los datos/privilegios de los otros usuarios (si el usuario resulta ser un administrador, por ejemplo). IBM X-Force ID: 148801. • http://www.ibm.com/support/docview.wss?uid=ibm10733883 http://www.securityfocus.com/bid/106313 https://exchange.xforce.ibmcloud.com/vulnerabilities/148801 • CWE-287: Improper Authentication •

CVSS: 9.0EPSS: 0%CPEs: 1EXPL: 0

IBM API Connect 5.0.0.0 through 5.0.8.4 allows a user with limited 'API Administrator level access to give themselves full 'Administrator' level access through the members functionality. IBM X-Force ID: 153914. IBM API Connect, de la versión 5.0.0.0 a la 5.0.8.4, permite que un usuario con acceso limitado de nivel "API Administrator" se otorgue a sí mismo acceso total de nivel "Administrator" mediante la funcionalidad "members". IBM X-Force ID: 153914. • http://www.securityfocus.com/bid/106281 https://exchange.xforce.ibmcloud.com/vulnerabilities/153914 https://www.ibm.com/support/docview.wss?uid=ibm10788339 • CWE-269: Improper Privilege Management •

CVSS: 8.9EPSS: 0%CPEs: 2EXPL: 0

IBM API Connect 5.0.0.0, 5.0.8.4, 2018.1 and 2018.3.6 is vulnerable to CSV injection via the developer portal and analytics that could contain malicious commands that would be executed once opened by an administrator. IBM X-Force ID: 148692. IBM API Connect 5.0.0.0, 5.0.8.4, 2018.1 y 2018.3.6 es vulnerable a inyección CSV mediante el portal y las analíticas de desarrollo que podría contener comandos maliciosos que se ejecutarían una vez que sean abiertos por un administrador. IBM X-Force ID: 148692. • https://exchange.xforce.ibmcloud.com/vulnerabilities/148692 https://www.ibm.com/support/docview.wss?uid=ibm10737867 • CWE-1236: Improper Neutralization of Formula Elements in a CSV File •

CVSS: 5.4EPSS: 0%CPEs: 2EXPL: 0

IBM API Connect 5.0.0.0 through 5.0.8.3 could allow a remote attacker to hijack the clicking action of the victim. By persuading a victim to visit a malicious Web site, a remote attacker could exploit this vulnerability to hijack the victim's click actions and possibly launch further attacks against the victim. IBM X-Force ID: 143744. IBM API Connect desde la versión 5.0.0.0 hasta la 5.0.8.3 podría permitir que un atacante remoto secuestre la acción de clicado de la víctima. Al persuadir a una víctima para que visite un sitio web malicioso, un atacante remoto podría explotar esta vulnerabilidad para secuestrar las acciones de clicado de la víctima y, probablemente, lanzar más ataques contra la víctima. • http://www.ibm.com/support/docview.wss?uid=swg22016672 https://exchange.xforce.ibmcloud.com/vulnerabilities/143744 • CWE-20: Improper Input Validation •