一、 漏洞 CVE-2018-1778 基础信息
漏洞标题
N/A
来源:AIGC 神龙大模型
漏洞描述信息
IBM LoopBack(IBM API Connect 2018.1, 2018.4.1, 5.0.8.0, 5.0.8.4) 如果允许攻击者通过REST API暴露AccessToken模型,则可能允许攻击者绕过验证。在这种情况下,任何人都可以为任何用户创建AccessToken,只要他们已知用户ID,就可以访问其他用户的数据/访问其权限(例如,如果用户是管理员的话)。IBM X-Force ID: 148801。
来源:AIGC 神龙大模型
CVSS信息
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
来源:AIGC 神龙大模型
漏洞类别
N/A
来源:AIGC 神龙大模型
漏洞标题
N/A
来源:美国国家漏洞数据库 NVD
漏洞描述信息
IBM LoopBack (IBM API Connect 2018.1, 2018.4.1, 5.0.8.0, and 5.0.8.4) could allow an attacker to bypass authentication if the AccessToken Model is exposed over a REST API, it is then possible for anyone to create an AccessToken for any User provided they know the userId and can hence get access to the other user’s data / access to their privileges (if the user happens to be an Admin for example). IBM X-Force ID: 148801.
来源:美国国家漏洞数据库 NVD
CVSS信息
N/A
来源:美国国家漏洞数据库 NVD
漏洞类别
N/A
来源:美国国家漏洞数据库 NVD
漏洞标题
IBM API Connect 安全漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
IBM API Connect(又名APIConnect)是美国IBM公司的一套用于管理API生命周期的集成解决方案。该方案支持创建、运行、管理和保护API和微服务等。 IBM API Connect 2018.1版本至2018.4.1版本和5.0.8.0版本至5.0.8.4版本中的LoopBack存在安全漏洞。攻击者可借助用户ID利用该漏洞创建AccessToken,进而访问用户数据,或获取用户权限。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
授权问题
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2018-1778 的公开POC
# POC 描述 源链接 神龙链接
三、漏洞 CVE-2018-1778 的情报信息