Allgemein
scipID: 80132
Betroffen: IBM WebSphere Commerce bis 7.0 FP8
Veröffentlicht: 10.01.2016
Risiko: kritisch
Erstellt: 10.01.2016
Aktualisiert: 11.01.2016
Eintrag: 65.7% komplett
Beschreibung
Eine Schwachstelle wurde in IBM WebSphere Commerce bis 7.0 FP8 gefunden. Sie wurde als kritisch eingestuft. Dies betrifft eine unbekannte Funktion der Komponente Aurora Starter. Durch Manipulieren des Arguments referrer mit einer unbekannten Eingabe kann eine erweiterte Rechte-Schwachstelle (Redirect) ausgenutzt werden. Mit Auswirkungen muss man rechnen für Vertraulichkeit, Integrität und Verfügbarkeit. CVE fasst zusammen:
Multiple open redirect vulnerabilities in the Aurora starter store in IBM WebSphere Commerce 7.0 through Feature Pack 8 allow remote attackers to redirect users to arbitrary web sites and conduct phishing attacks via a URL in the referrer parameter.
Die Schwachstelle wurde am 10.01.2016 veröffentlicht. Die Identifikation der Schwachstelle findet als CVE-2015-7397 statt. Der Angriff kann über das Netzwerk passieren. Zur Schwachstelle sind technische Details bekannt, ein verfügbarer Exploit jedoch nicht.
Es sind keine Informationen bezüglich Gegenmassnahmen bekannt. Der Einsatz eines alternativen Produkts bietet sich im Zweifelsfall an.
CVSS
Base Score: 6.0 (CVSS2#AV:N/AC:M/Au:S/C:P/I:P/A:P) [?]
Temp Score: 6.0 (CVSS2#E:ND/RL:ND/RC:ND) [?]
CPE
Exploiting
Klasse: Erweiterte Rechte
Lokal: Nein
Remote: Ja
Verfügbarkeit: Nein
Aktuelle Preisschätzung: $10k-$25k (0-day) / $10k-$25k (Heute)
Gegenmassnahmen
Empfehlung: keine Massnahme bekannt
0-Day Time: 0 Tage seit gefunden
Timeline
10.01.2016 | Advisory veröffentlicht
10.01.2016 | VulDB Eintrag erstellt
11.01.2016 | VulDB Eintrag aktualisiert
Quellen
CVE: CVE-2015-7397 (mitre.org) (nvd.nist.org) (cvedetails.com)
SOCIAL SHARE CARD GENERATOR