IBM Cognos Controller security bypass
Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.
IBM Cognos Controller no valida adecuadamente las entradas del usuario, permitiendo que atacantes engañen a la aplicación para realizar consultas DNS y solicitudes HTTP a sitios web arbitrarios. Esto puede usarse para atacar otros sistemas que el servidor de aplicación pueda alcanzar.
Vulnerabilidad CWE-350 que permite Server-Side Request Forgery (SSRF) mediante validación insuficiente de entrada en versiones afectadas (10.4.1, 10.4.2, 11.0.0). Un atacante remoto puede enviar payloads manipulados causando consultas DNS y solicitudes HTTP no autorizadas hacia dominios arbitrarios, facilitando ataques laterales desde el contexto de red del servidor de aplicación.