Risque
- Atteinte à la confidentialité des données
Systèmes affectés
IBM Tivoli Access Manager for e-business 5.x et 6.x.
Résumé
Une vulnérabilité dans IBM Tivoli Access Manager for e-business permet à un utilisateur malveillant de porter atteinte à la confidentialité des données.
Description
Le serveur WebSEAL contenu dans IBM Tivoli Access Manager for e-business ne vérifie pas suffisament les adresses réticulaires (URL) entrées. Un utilisateur malveillant peut exploiter cette vulnérabilité pour lire tous les fichiers présents sur le système.
Un recoupement avec la vulnérabilité CVE-2010-4622 n'est pas exclus.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité IBM ISS X-Force 64737 du 07 janvier 2011 : http://xforce.iss.net/xforce/xfdb/64737
- Référence CVE CVE-2010-4622 https://www.cve.org/CVERecord?id=CVE-2010-4622
- Référence CVE CVE-2011-0494 https://www.cve.org/CVERecord?id=CVE-2011-0494