PT-2021-12146 · Ibm · Ibm Api Connect

Publicado

2021-02-04

·

Atualizado

2021-02-05

·

CVE-2020-4640

CVSS v3.1

4.1

Média

VetorAV:A/AC:L/PR:L/UI:R/S:U/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
IBM API Connect, versões 10.0.0.0 a 10.0.1.0
IBM API Connect, versões 2018.4.1.0 a 2018.4.1.13
Descrição
Certas configurações podem resultar no armazenamento de informações confidenciais em identificadores de fragmentos de URL, que podem ser armazenados em cache por nós intermediários, como servidores proxy, CDNs e plataformas de registro. Um invasor pode explorar essas informações para se passar por um usuário.
Recomendações
Para as versões 10.0.0.0 a 10.0.1.0, considere reconfigurar a API para impedir que informações confidenciais sejam armazenadas em identificadores de fragmentos de URL.
Para as versões 2018.4.1.0 a 2018.4.1.13, considere reconfigurar a API para impedir que informações confidenciais sejam armazenadas em identificadores de fragmentos de URL.
Como solução alternativa temporária, considere implementar medidas para restringir o acesso a informações confidenciais armazenadas em cache, como configurar servidores proxy e plataformas de registro para excluir identificadores de fragmentos de URL do cache.

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-4640

Produtos afetados

Ibm Api Connect