CVE-2019-4058
https://notcve.org/view.php?id=CVE-2019-4058
IBM BigFix Platform 9.2 and 9.5 could allow a low-privilege user to manipulate the UI into exposing interface elements and information normally restricted to administrators. IBM X-Force ID: 156570. IBM BigFix Platform 9.2 y 9.5 podría permitir que un usuario con pocos privilegios manipule la Interfaz de Usuario para exponer los elementos de la interfaz y la información normalmente restringida a los administradores. ID de IBM X-Force: 156570. • https://exchange.xforce.ibmcloud.com/vulnerabilities/156570 https://www.ibm.com/support/docview.wss?uid=ibm10881996 • CWE-1021: Improper Restriction of Rendered UI Layers or Frames •
CVE-2019-4011
https://notcve.org/view.php?id=CVE-2019-4011
IBM BigFix Platform 9.2 and 9.5 is vulnerable to cross-site scripting. This vulnerability allows users to embed arbitrary JavaScript code in the Web UI thus altering the intended functionality potentially leading to credentials disclosure within a trusted session. IBM X-Force ID: 155885. IBM BigFix Platform 9.2 y 9.5 es vulnerable a una secuencia de comandos del tipo cross-site. Esta vulnerabilidad permite a los usuarios incrustar código JavaScript arbitrario en la Interfaz de Usuario Web, por lo tanto, alterar la funcionalidad deseada que podría conducir a la divulgación de credenciales dentro de una sesión confiable. • https://exchange.xforce.ibmcloud.com/vulnerabilities/155885 https://www.ibm.com/support/docview.wss?uid=ibm10881996 • CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') •
CVE-2018-2005
https://notcve.org/view.php?id=CVE-2018-2005
IBM BigFix Platform 9.2 and 9.5 stores potentially sensitive information in process memory that could be read by a local attacker with elevated permissions. IBM X-Force ID: 155007 IBM BigFix Platform 9.2 y 9.5 almacena información potencialmente confidencial en la memoria de proceso que puede ser leída por un atacante local con permisos elevados. ID de IBM X-Force: 155007 • https://exchange.xforce.ibmcloud.com/vulnerabilities/155007 https://www.ibm.com/support/docview.wss?uid=ibm10881996 • CWE-200: Exposure of Sensitive Information to an Unauthorized Actor •
CVE-2019-4013 – IBM Bigfix Platform 9.5.9.62 - Arbitrary File Upload
https://notcve.org/view.php?id=CVE-2019-4013
IBM BigFix Platform 9.5 could allow any authenticated user to upload any file to any location on the server with root privileges. This results in code execution on underlying system with root privileges. IBM X-Force ID: 155887. IBM BigFix Platform versión 9.5 podría permitir a cualquier usuario identificado cargar cualquier archivo en cualquier ubicación del servidor con privilegios de tipo root. Esto da como resultado la ejecución de código en el sistema subyacente con privilegios de tipo root. • https://www.exploit-db.com/exploits/47470 http://packetstormsecurity.com/files/154747/IBM-Bigfix-Platform-9.5.9.62-Arbitary-File-Upload-Code-Execution.html http://www.ibm.com/support/docview.wss?uid=ibm10874666 https://exchange.xforce.ibmcloud.com/vulnerabilities/155887 • CWE-434: Unrestricted Upload of File with Dangerous Type •
CVE-2019-4061 – IBM BigFix Relay Server Sites and Package Enum
https://notcve.org/view.php?id=CVE-2019-4061
IBM BigFix Platform 9.2 and 9.5 could allow an attacker to query the relay remotely and gather information about the updates and fixlets deployed to the associated sites due to not enabling authenticated access. IBM X-Force ID: 156869. IBM BigFix Platform, en sus versiones 9.2 y 9.5, podría permitir a un atacante consultar el relay de manera remota y obtener información sobre las actualizaciones y fixlets desplegados en los sitios asociados debido a la no habilitación de un acceso autenticado. IBM X-Force ID: 156869. • http://www.ibm.com/support/docview.wss?uid=ibm10870242 http://www.rapid7.com/db/modules/auxiliary/gather/ibm_bigfix_sites_packages_enum http://www.securityfocus.com/bid/107189 https://exchange.xforce.ibmcloud.com/vulnerabilities/156869 https://www.atredis.com/blog/2019/3/18/harvesting-data-from-bigfix-relay-servers • CWE-200: Exposure of Sensitive Information to an Unauthorized Actor •