Information disclosure in Apache Thrift - CVE-2018-11798
Published: January 11, 2019 / Updated: January 13, 2019
Vulnerability identifier: #VU16947
CSH Severity: Low
CVSS v4: 6.9 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N]
CVE-ID: CVE-2018-11798
CWE-ID: CWE-200
Exploitation vector: Remote access
Exploit availability:
No public exploit available
Vulnerability details
The vulnerability allows a remote attacker to gain access to potentially sensitive information.
The vulnerability exists due to unspecified flaw. A remote attacker can access files outside the set webservers docroot path.
Affected software
Apache Thrift
JBoss Data Virtualization
IBM Security Guardium
IBM InfoSphere Information Server
Fuse
JBoss Data Virtualization
IBM Security Guardium
IBM InfoSphere Information Server
Fuse
How to mitigate CVE-2018-11798
Update to version 0.12.0.
Apache Thrift - update to 0.12.0
JBoss Data Virtualization - update to 6.4.8
IBM InfoSphere Information Server - update to 11.7.1.6 Service pack 3
Fuse - update to 7.3.1
JBoss Data Virtualization - update to 6.4.8
IBM InfoSphere Information Server - update to 11.7.1.6 Service pack 3
Fuse - update to 7.3.1