CVE-2018-2009
https://notcve.org/view.php?id=CVE-2018-2009
IBM API Connect v2018.1 and 2018.4.1 is affected by an information disclosure vulnerability in the consumer API. Any registered user can obtain a list of all other users in all other orgs, including email id/names, etc. IBM X-Force ID: 155148. IBM API Connect, en su versión v2018.1 y 2018.4.1, está afectado por una vulnerabilidad de divulgación de información en la API del consumidor. Cualquier usuario registrado puede obtener una lista de todos los usuarios en otras páginas .org, incluyendo ID/nombres, etc. • http://www.securityfocus.com/bid/107396 https://exchange.xforce.ibmcloud.com/vulnerabilities/155148 https://www.ibm.com/support/docview.wss?uid=ibm10794327 • CWE-200: Exposure of Sensitive Information to an Unauthorized Actor •
CVE-2019-4008
https://notcve.org/view.php?id=CVE-2019-4008
API Connect V2018.1 through 2018.4.1.1 is impacted by access token leak. Authorization tokens in some URLs can result in the tokens being written to log files. IBM X-Force ID: 155626. API Connect V2018.1, hasta la versión 2018.4.1.1, se ha visto impactada por un filtrado de tokens de acceso. Los tokens de autorización en algunas URL podrían resultar en que los tokens se escriben en archivos de registro. • http://www.securityfocus.com/bid/106961 https://exchange.xforce.ibmcloud.com/vulnerabilities/155626 https://www.ibm.com/support/docview.wss?uid=ibm10869772 • CWE-532: Insertion of Sensitive Information into Log File •
CVE-2018-1778
https://notcve.org/view.php?id=CVE-2018-1778
IBM LoopBack (IBM API Connect 2018.1, 2018.4.1, 5.0.8.0, and 5.0.8.4) could allow an attacker to bypass authentication if the AccessToken Model is exposed over a REST API, it is then possible for anyone to create an AccessToken for any User provided they know the userId and can hence get access to the other user’s data / access to their privileges (if the user happens to be an Admin for example). IBM X-Force ID: 148801. IBM LoopBack (IBM API Connect 2018.1, 2018.4.1, 5.0.8.0 y 5.0.8.4) podría permitir que un atacante omita la autenticación si se expone el modelo AccessToken en una API REST. En este caso, es posible que cualquiera cree un AccessToken para cualquier usuario, siempre y cuando conozcan el userId y puedan, por lo tanto, acceder a los datos/privilegios de los otros usuarios (si el usuario resulta ser un administrador, por ejemplo). IBM X-Force ID: 148801. • http://www.ibm.com/support/docview.wss?uid=ibm10733883 http://www.securityfocus.com/bid/106313 https://exchange.xforce.ibmcloud.com/vulnerabilities/148801 • CWE-287: Improper Authentication •
CVE-2018-1779
https://notcve.org/view.php?id=CVE-2018-1779
IBM API Connect 2018.1 through 2018.3.7 could allow an unauthenticated attacker to cause a denial of service due to not setting limits on JSON payload size. IBM X-Force ID: 148802. IBM API Connect 2018.1 hasta el 2018.3.7 podría permitir que un atacante no autenticado provoque una denegación de servicio debido a que no se establecen límites en el tamaño de la carga útil de JSON. IBM X-Force ID: 148802. • http://www.securityfocus.com/bid/105991 https://exchange.xforce.ibmcloud.com/vulnerabilities/148802 https://www.ibm.com/support/docview.wss?uid=ibm10733851 • CWE-770: Allocation of Resources Without Limits or Throttling •
CVE-2018-1774
https://notcve.org/view.php?id=CVE-2018-1774
IBM API Connect 5.0.0.0, 5.0.8.4, 2018.1 and 2018.3.6 is vulnerable to CSV injection via the developer portal and analytics that could contain malicious commands that would be executed once opened by an administrator. IBM X-Force ID: 148692. IBM API Connect 5.0.0.0, 5.0.8.4, 2018.1 y 2018.3.6 es vulnerable a inyección CSV mediante el portal y las analíticas de desarrollo que podría contener comandos maliciosos que se ejecutarían una vez que sean abiertos por un administrador. IBM X-Force ID: 148692. • https://exchange.xforce.ibmcloud.com/vulnerabilities/148692 https://www.ibm.com/support/docview.wss?uid=ibm10737867 • CWE-1236: Improper Neutralization of Formula Elements in a CSV File •