Cross-site request forgery in Swagger UI - CVE-2019-17495
Published: October 11, 2019 / Updated: July 17, 2020
Vulnerability details
The vulnerability allows a remote attacker to perform cross-site request forgery attacks.
The vulnerability exists due to insufficient validation of the HTTP request origin. A remote attacker can trick the victim to visit a specially crafted web page and perform arbitrary actions on behalf of the victim on the vulnerable website.
Affected software
IBM Concert Software
IBM Cloud Transformation Advisor
IBM Sterling B2B Integrator
IBM Rational Build Forge
Oracle Banking APIs
IBM Cloud Application Business Insights
IBM Sterling Partner Engagement Manager
Automation Assets in IBM Cloud Pak for Integration (CP4I)
Oracle Banking Platform
Oracle Utilities Framework
Oracle Banking Digital Experience
IBM Planning Analytics Workspace
Oracle Commerce Guided Search
Primavera Gateway
How to mitigate CVE-2019-17495
IBM Concert Software - update to 1.0.3
IBM Sterling B2B Integrator - update to 6.2.0.1
IBM Rational Build Forge - update to 8.0.0.29
IBM Cloud Application Business Insights - addressed in versions 1.1.3.1, 1.1.4.2
IBM Planning Analytics Workspace - update to 2.0.83
IBM Sterling Partner Engagement Manager - addressed in versions 6.1.2.8, 6.2.0.6, 6.2.1.3, 6.2.2.1
Automation Assets in IBM Cloud Pak for Integration (CP4I) - update to 2022.2.1-5
External References
Related Security Bulletins
- Cross-site request forgery in SmartBear Swagger UI
- Cross-site request forgery in Primavera Gateway
- Multiple vulnerabilities in Oracle Banking Platform
- Multiple vulnerabilities in Oracle Utilities Framework
- Multiple vulnerabilities in Oracle Banking Digital Experience
- Multiple vulnerabilities in Oracle Banking APIs
- Multiple vulnerabilities in Oracle Commerce Guided Search
- Multiple vulnerabilities in IBM Planning Analytics Workspace
- Cross-site request forgery in IBM Cloud Pak for Integration
- Cross-site request forgery in IBM Cloud Transformation Advisor
- Cross-site request forgery in IBM Sterling Partner Engagement Manager
- Multiple vulnerabilities in IBM Cloud Application Business Insights
- Cross-site request forgery in IBM Sterling B2B Integrator
- Multiple vulnerabilities in IBM Concert Software
- Multiple vulnerabilities in IBM Rational Build Forge