5 results (0.006 seconds)

CVSS: 4.3EPSS: 0%CPEs: 6EXPL: 0

IBM Sterling Order Management transmits the session identifier within the URL. When a user is unable to view a certain view due to not being allowed permissions, the website responds with an error page where the session identifier is encoded as Base64 in the URL. IBM Sterling Order Management transmite el identificador de sesión dentro de la URL. Cuando un usuario no puede ver una determinada vista debido a que no se autorizan permisos, el sitio web responde con una página de error en la que el identificador de sesión se codifica como Base64 en la dirección URL. • http://www.ibm.com/support/docview.wss?uid=swg21994521 http://www.securityfocus.com/bid/95431 • CWE-200: Exposure of Sensitive Information to an Unauthorized Actor •

CVSS: 4.0EPSS: 0%CPEs: 8EXPL: 0

Sterling Order Management in IBM Sterling Selling and Fulfillment Suite 9.3.0 before FP8 allows remote authenticated users to cause a denial of service (CPU consumption) via a '\0' character. Sterling Order Management en IBM Sterling Selling and Fulfillment Suite 9.3.0 anterior a FP8 permite a usuarios remotos autenticados causar una denegación de servicio (consumo de CPU) a través de un caracter '\0'. • http://secunia.com/advisories/59549 http://www-01.ibm.com/support/docview.wss?uid=swg21690662 https://exchange.xforce.ibmcloud.com/vulnerabilities/95355 • CWE-399: Resource Management Errors •

CVSS: 3.5EPSS: 0%CPEs: 65EXPL: 0

The Sterling Order Management APIs in IBM Sterling Multi-Channel Fulfillment Solution 8.0 before HF128 and IBM Sterling Selling and Fulfillment Foundation 8.5 before HF93, 9.0 before HF73, 9.1.0 before FP45, and 9.2.0 before FP17, when the API tester is enabled, do not require administrative credentials, which allows remote authenticated users to obtain sensitive database information via a request to the API tester URI. Las APIs Sterling Order Management en IBM Sterling Multi-Channel Fulfillment Solution v8.0 anterior a HF128 y IBM Sterling Selling y Fulfillment Foundation 8.5 anterior a HF93, v9.0 anterior a HF73, v9.1.0 anterior a FP45, y v9.2.0 anterior a FP17, cuando la API de prueba esta habilitada, no requiere credenciales administrativas, lo que permite a los usuarios remotos autenticados obtener información sensible de bases de datos a través de una solicitud a la URI de la API de pruebas. • http://www-01.ibm.com/support/docview.wss?uid=swg1IC91829 http://www-01.ibm.com/support/docview.wss?uid=swg21636034 https://exchange.xforce.ibmcloud.com/vulnerabilities/83330 • CWE-287: Improper Authentication •

CVSS: 4.3EPSS: 0%CPEs: 5EXPL: 0

Cross-site scripting (XSS) vulnerability in IBM Sterling Order Management 8.0 before HF127, 8.5 before HF89, 9.0 before HF69, 9.1.0 before FP41, and 9.2.0 before FP13 allows remote authenticated users to inject arbitrary web script or HTML via unspecified vectors. Vulnerabilidad XSS en IBM Sterling Order Management v8.0 anterior a HF127, 8.5 anterior a HF89, v9.0 anterior HF69, v9.1.0 anterior FP41, y v9.2.0 anterior FP13, permite a usuarios autenticados remotamente inyectar secuencias de comandos web o HTML arbitrarias a través de vectores no especificados. • http://www-01.ibm.com/support/docview.wss?uid=swg1IC90858 http://www-01.ibm.com/support/docview.wss?uid=swg21631302 https://exchange.xforce.ibmcloud.com/vulnerabilities/82341 • CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') •

CVSS: 5.5EPSS: 0%CPEs: 5EXPL: 0

IBM Sterling Order Management 8.0 before HF127, 8.5 before HF89, 9.0 before HF69, 9.1.0 before FP41, and 9.2.0 before FP13 allows remote authenticated users to conduct XPath injection attacks, and read arbitrary XML files, via unspecified vectors. IBM Sterling Order Management v8.0 anterior a HF127, 8.5 anterior a HF89, v9.0 anterior HF69, v9.1.0 anterior FP41, y v9.2.0 anterior FP13, permite a usuarios autenticados remotamente llevar a cabo ataques de inyección XPath y leer archivos XML de su elección a través de vectores no especificados. • http://www-01.ibm.com/support/docview.wss?uid=swg1ID358571 http://www-01.ibm.com/support/docview.wss?uid=swg21631302 https://exchange.xforce.ibmcloud.com/vulnerabilities/82339 • CWE-20: Improper Input Validation CWE-200: Exposure of Sensitive Information to an Unauthorized Actor •