Open redirect in Express - CVE-2024-29041

 

Open redirect in Express - CVE-2024-29041

Published: April 15, 2024


Vulnerability identifier: #VU88532
CSH Severity: Medium
CVSS v4: 5.1 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N]
CVE-ID: CVE-2024-29041
CWE-ID: CWE-601
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote attacker to redirect victims to arbitrary URL.

The vulnerability exists due to improper sanitization of user-supplied data in malformed URLs. A remote attacker can create a link that leads to a trusted website, however, when clicked, redirects the victim to arbitrary domain.

Successful exploitation of this vulnerability may allow a remote attacker to perform a phishing attack and steal potentially sensitive information.


Affected software

Express
watsonx.data
IBM Business Automation Workflow
Use Case Manager App
IBM Fusion HCI
IBM Spectrum Symphony
Qradar Advisor
IBM Cloud Transformation Advisor
IBM Decision Optimization for Cloud Pak for Data
IBM Watson Discovery for IBM Cloud Pak for Data
IBM Watson Assistant for IBM Cloud Pak for Data
App Connect Enterprise Certified Container
IBM Maximo Application Suite
IBM Security Verify Governance
IBM Cloud Pak for Business Automation
IBM Observability with Instana
IBM Edge Application Manager
JD Edwards EnterpriseOne Tools
Migration Toolkit for Containers
watsonx Orchestrate Cartridge for IBM Cloud Pak for Data
IBM Security Verify Information Queue
IBM Security QRadar Network Threat Analytics
Cloud Pak for Network Automation
Security QRadar EDR
DB2 on Cloud Pak for Data
DB2 Warehouse on Cloud Pak for Data
DataStage on Cloud Pak for Data
QRadar Log Source Management App
Db2 Big SQL
Maximo Application Suite - Monitor Component
IBM MQ Appliance
Business Automation Insights
Broker
Event Streams
Fedora
Ubuntu
Network Observability plugin for the Openshift Console
QRadar Suite
IBM Security QRadar Analyst Workflow
yarnpkg
node-express (Ubuntu package)
Planning Analytics Local
IBM Cloud Pak System
OpenShift Data Foundation (formerly OpenShift Container Storage)
IBM App Connect Enterprise

How to mitigate CVE-2024-29041

Install updates from vendor's website.

Express - addressed in versions 4.19.2, 5.0.0 beta.3
Use Case Manager App - update to 3.10.0
IBM Fusion HCI - update to 2.10.0
watsonx Orchestrate Cartridge for IBM Cloud Pak for Data - update to 5.2
Broker - update to 4.181.2
IBM Spectrum Symphony - update to 7.3.2 FP3
JD Edwards EnterpriseOne Tools - update to 9.2.9.2
IBM Security Verify Information Queue - update to 10.0.9
Event Streams - update to 11.5.1
watsonx.data - update to 1.1.5
IBM Security QRadar Network Threat Analytics - update to 1.4.0
Network Observability plugin for the Openshift Console - update to 1.6.0
Migration Toolkit for Containers - update to 1.8.4
QRadar Suite - update to 1.10.22.0
yarnpkg - update to 1.22.22-5.el9
Planning Analytics Local - addressed in versions 2.0.0.96, 2.1.3
IBM Cloud Pak System - addressed in versions 2.3.4.1, 2.3.5.0
Qradar Advisor - update to 2.6.6
Cloud Pak for Network Automation - update to 2.7.5
IBM Security QRadar Analyst Workflow - update to 2.33.1
IBM Cloud Transformation Advisor - update to 3.10.0
Security QRadar EDR - update to 3.12.9
OpenShift Data Foundation (formerly OpenShift Container Storage) - addressed in versions 4, 4.14.11, 4.14.18, 4.15.14, 4.17.7
node-express (Ubuntu package) - addressed in versions 4.1.1~dfsg-1ubuntu0.16.04.1~esm1, 4.1.1~dfsg-1ubuntu0.18.04.1~esm1, 4.17.1-2ubuntu0.1~esm1, 4.17.3+~4.17.13-1ubuntu0.1~esm1, 4.19.2+~cs8.36.21-1ubuntu0.1~esm1, 4.19.2+~cs8.36.26-1ubuntu0.1
IBM Decision Optimization for Cloud Pak for Data - update to 4.8
IBM Watson Discovery for IBM Cloud Pak for Data - update to 4.8.5
DB2 on Cloud Pak for Data - update to 4.8.8
DB2 Warehouse on Cloud Pak for Data - update to 4.8.8
DataStage on Cloud Pak for Data - update to 5.0.0
IBM Watson Assistant for IBM Cloud Pak for Data - update to 5.0.3
App Connect Enterprise Certified Container - addressed in versions 5.0.17, 11.5.0
QRadar Log Source Management App - update to 7.0.9
Db2 Big SQL - update to 7.8
Maximo Application Suite - Monitor Component - addressed in versions 8.10.10, 8.11.7
IBM Maximo Application Suite - addressed in versions 8.10.14, 8.11.11
IBM MQ Appliance - addressed in versions 9.3.0.20, 9.3.5.2
IBM Security Verify Governance - update to 10.0.2.0.3
IBM App Connect Enterprise - addressed in versions 11.0.0.26, 12.0.12.0
IBM Cloud Pak for Business Automation - addressed in versions 21.0.3.32, 23.0.2.4
Business Automation Insights - update to 23.0.2.0.4
IBM Observability with Instana - update to 272

External References

Related Security Bulletins