IBM
ha confirmado una vulnerabilidad en IBM iNotes que podría permitir a atacantes
remotos la realización de ataques de cross-site scripting.
IBM iNotes (anteriormente
conocido como IBM Lotus iNotes) es una versión completa basada en web del cliente
de Notes, incluyendo todas sus funciones. iNotes proporciona acceso desde el
navegador al correo electrónico, el calendario y los contactos de Notes, así
como el acceso a las aplicaciones y herramientas empresariales.
El problema corregido (con CVE-2016-5881) reside en una validación inadecuada de las
entradas del usuario. Un atacante remoto podría explotar la vulnerabilidad
mediante URLs específicamente creadas, lo que le permitiría ejecutar scripts en
el navegador de la víctima. Se podría utilizar esta vulnerabilidad para robar
las cookies de las credenciales de autenticación de la víctima y los datos
presentados recientemente.
Se ven afectadas las versions IBM
iNotes 9.0 y 9.0.1 anterior a 9.0.1 Fix Pack 7 e IBM iNotes 8.5, 8.5.1, 8.5.2 y
8.5.3 anterior a 8.5.3 Fix Pack 6 Interim Fix 15
IBM ha publicado las
actualizaciones necesarias en Domino e iNotes versiones 9.0.1 Fix Pack 7 y
8.5.3 Fix Pack 6 Interim Fix 15. Disponible desde:
Notes/Domino 9.0.1 Fix Packs
Interim Fixes para 8.5.3 Fix Pack 6 IBM Notes,
IBM Domino e IBM iNotes
Notes/Domino 8.5.3 Fix Packs
Más información:
Security Bulletin: Fix Available for IBM iNotes
Cross-site Scripting Vulnerability (CVE-2016-5881)
Antonio Ropero
Twitter: @aropero

No hay comentarios:
Publicar un comentario