IBM Engineering Lifecycle Optimization – Publishing versies 7.0.2 en 7.0.3 zijn kwetsbaar voor cross-site scripting (XSS) vanwege het gebrek aan validatie van URI’s. Dit kan een bedreiging vormen, waarbij een aanvaller mogelijk schadelijke scripts kan injecteren die worden uitgevoerd in de context van een gebruiker.
Overzicht
De kwetsbaarheid, aangeduid als CVE-2024-52890, is beoordeeld met een CVSS-score van 6.1, wat betekent dat de impact als medium wordt beschouwd. De aanval kan via een netwerk worden uitgevoerd zonder dat er verificatie nodig is, maar wel met interactie van de gebruiker.
Technische Details
- Vector String: AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
- CWE ID: CWE-84
Aanbevelingen
- Update naar de volgende iFix-versies om de kwetsbaarheid te verhelpen:
- IBM Engineering Lifecycle Optimization – Publishing 7.0.3 iFix016
- IBM Engineering Lifecycle Optimization – Publishing 7.0.2 iFix035
Bronnen
Vraag en Antwoord
Wat is CVE-2024-52890?
Dit is een kwetsbaarheid waarbij gebruikersinterfaces van IBM Engineering Lifecycle Optimization – Publishing mogelijk kwetsbaar zijn voor cross-site scripting.
Welke systemen zijn kwetsbaar voor CVE-2024-52890?
IBM Engineering Lifecycle Optimization – Publishing versies 7.0.2 en 7.0.3 zijn kwetsbaar.
Bestaat er al een patch of beveiligingsupdate?
Ja, er zijn iFix-updates beschikbaar: 7.0.3 iFix016 en 7.0.2 iFix035.
Wat kan een aanvaller met deze kwetsbaarheid?
Een aanvaller kan mogelijk kwaadaardige scripts injecteren die worden uitgevoerd binnen de context van de gebruiker.

