CVE-2022-43845
IBM Aspera Console information disclosure
Em resumo
O console IBM Aspera nas versões 3.4.0 a 3.4.4 não possui uma proteção importante nos cookies que evita o acesso por sites maliciosos. Um atacante pode roubar informações sensíveis armazenadas nos cookies através de um ataque na web.
Detalhe técnico
A flag HTTPOnly não está configurada nos cookies do IBM Aspera Console 3.4.0-3.4.4, permitindo que códigos JavaScript executados no navegador acessem tokens de sessão ou identificadores de autenticação sensíveis. Isso possibilita exploração via XSS (cross-site scripting) para exfiltrar credenciais sem comprometer diretamente o servidor.
Resumo gerado e traduzido por IA a partir da descrição oficial.
IBM Aspera Console 3.4.0 through 3.4.4 could allow a remote attacker to obtain sensitive information, caused by the failure to set the HTTPOnly flag. A remote attacker could exploit this vulnerability to obtain sensitive information from the cookie.
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N
Produtos afetados
IBM · Aspera ConsoleQuer saber se a sua infraestrutura está exposta a isto?
Falar com a TrueHacking →