PT-2022-4499 · Ibm · Ibm Security Identity Manager

Lukasz Plonka

·

Publicado

2022-08-29

·

Atualizado

2022-09-02

·

CVE-2021-29864

CVSS v2.0

9.4

Alta

VetorAV:N/AC:L/Au:N/C:C/I:C/A:N
Nome do software vulnerável e versões afetadas
IBM Security Identity Manager, versões 6.0 a 6.0.2
Descrição
A vulnerabilidade permite que um invasor remoto realize ataques de phishing por meio de um ataque de redirecionamento aberto. Ao persuadir uma vítima a visitar um site da Web especialmente criado, o invasor poderia explorar isso para falsificar a URL exibida, redirecionando o usuário para um site malicioso que pareceria confiável. Isso poderia permitir que o invasor obtivesse informações altamente confidenciais ou realizasse novos ataques contra a vítima. A vulnerabilidade também pode ser explorada para realizar ataques de cross-site scripting (XSS) usando um link especialmente criado.
Recomendações
Para as versões 6.0 a 6.0.2 do IBM Security Identity Manager, considere implementar medidas de proteção contra ataques de redirecionamento aberto, como a validação de URLs inseridas pelo usuário para impedir redirecionamentos para sites maliciosos. Como solução alternativa temporária, considere restringir o acesso a informações confidenciais e implementar verificações de segurança adicionais para minimizar o risco de ataques de phishing. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Open Redirect

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2022-05366
CVE-2021-29864

Produtos afetados

Ibm Security Identity Manager