Open redirect in Express - CVE-2024-29041
Published: April 15, 2024
Vulnerability details
The vulnerability allows a remote attacker to redirect victims to arbitrary URL.
The vulnerability exists due to improper sanitization of user-supplied data in malformed URLs. A remote attacker can create a link that leads to a trusted website, however, when clicked, redirects the victim to arbitrary domain.
Successful exploitation of this vulnerability may allow a remote attacker to perform a phishing attack and steal potentially sensitive information.
Affected software
watsonx.data
IBM Business Automation Workflow
Use Case Manager App
IBM Fusion HCI
IBM Spectrum Symphony
Qradar Advisor
IBM Cloud Transformation Advisor
IBM Decision Optimization for Cloud Pak for Data
IBM Watson Discovery for IBM Cloud Pak for Data
IBM Watson Assistant for IBM Cloud Pak for Data
App Connect Enterprise Certified Container
IBM Maximo Application Suite
IBM Security Verify Governance
IBM Cloud Pak for Business Automation
IBM Observability with Instana
IBM Edge Application Manager
JD Edwards EnterpriseOne Tools
Migration Toolkit for Containers
watsonx Orchestrate Cartridge for IBM Cloud Pak for Data
IBM Security Verify Information Queue
IBM Security QRadar Network Threat Analytics
Cloud Pak for Network Automation
Security QRadar EDR
DB2 on Cloud Pak for Data
DB2 Warehouse on Cloud Pak for Data
DataStage on Cloud Pak for Data
QRadar Log Source Management App
Db2 Big SQL
Maximo Application Suite - Monitor Component
IBM MQ Appliance
Business Automation Insights
Broker
Event Streams
Fedora
Ubuntu
Network Observability plugin for the Openshift Console
QRadar Suite
IBM Security QRadar Analyst Workflow
yarnpkg
node-express (Ubuntu package)
Planning Analytics Local
IBM Cloud Pak System
OpenShift Data Foundation (formerly OpenShift Container Storage)
IBM App Connect Enterprise
How to mitigate CVE-2024-29041
Use Case Manager App - update to 3.10.0
IBM Fusion HCI - update to 2.10.0
watsonx Orchestrate Cartridge for IBM Cloud Pak for Data - update to 5.2
Broker - update to 4.181.2
IBM Spectrum Symphony - update to 7.3.2 FP3
JD Edwards EnterpriseOne Tools - update to 9.2.9.2
IBM Security Verify Information Queue - update to 10.0.9
Event Streams - update to 11.5.1
watsonx.data - update to 1.1.5
IBM Security QRadar Network Threat Analytics - update to 1.4.0
Network Observability plugin for the Openshift Console - update to 1.6.0
Migration Toolkit for Containers - update to 1.8.4
QRadar Suite - update to 1.10.22.0
yarnpkg - update to 1.22.22-5.el9
Planning Analytics Local - addressed in versions 2.0.0.96, 2.1.3
IBM Cloud Pak System - addressed in versions 2.3.4.1, 2.3.5.0
Qradar Advisor - update to 2.6.6
Cloud Pak for Network Automation - update to 2.7.5
IBM Security QRadar Analyst Workflow - update to 2.33.1
IBM Cloud Transformation Advisor - update to 3.10.0
Security QRadar EDR - update to 3.12.9
OpenShift Data Foundation (formerly OpenShift Container Storage) - addressed in versions 4, 4.14.11, 4.14.18, 4.15.14, 4.17.7
node-express (Ubuntu package) - addressed in versions 4.1.1~dfsg-1ubuntu0.16.04.1~esm1, 4.1.1~dfsg-1ubuntu0.18.04.1~esm1, 4.17.1-2ubuntu0.1~esm1, 4.17.3+~4.17.13-1ubuntu0.1~esm1, 4.19.2+~cs8.36.21-1ubuntu0.1~esm1, 4.19.2+~cs8.36.26-1ubuntu0.1
IBM Decision Optimization for Cloud Pak for Data - update to 4.8
IBM Watson Discovery for IBM Cloud Pak for Data - update to 4.8.5
DB2 on Cloud Pak for Data - update to 4.8.8
DB2 Warehouse on Cloud Pak for Data - update to 4.8.8
DataStage on Cloud Pak for Data - update to 5.0.0
IBM Watson Assistant for IBM Cloud Pak for Data - update to 5.0.3
App Connect Enterprise Certified Container - addressed in versions 5.0.17, 11.5.0
QRadar Log Source Management App - update to 7.0.9
Db2 Big SQL - update to 7.8
Maximo Application Suite - Monitor Component - addressed in versions 8.10.10, 8.11.7
IBM Maximo Application Suite - addressed in versions 8.10.14, 8.11.11
IBM MQ Appliance - addressed in versions 9.3.0.20, 9.3.5.2
IBM Security Verify Governance - update to 10.0.2.0.3
IBM App Connect Enterprise - addressed in versions 11.0.0.26, 12.0.12.0
IBM Cloud Pak for Business Automation - addressed in versions 21.0.3.32, 23.0.2.4
Business Automation Insights - update to 23.0.2.0.4
IBM Observability with Instana - update to 272
External References
- https://github.com/expressjs/express/security/advisories/GHSA-rv95-896h-c2vc
- https://github.com/koajs/koa/issues/1800
- https://github.com/expressjs/express/pull/5539
- https://github.com/expressjs/express/commit/0867302ddbde0e9463d0564fea5861feb708c2dd
- https://github.com/expressjs/express/commit/0b746953c4bd8e377123527db11f9cd866e39f94
- https://expressjs.com/en/4x/api.html#res.location
Related Security Bulletins
- Open redirect in Express
- Open redirect in Broker
- Multiple vulnerabilities in IBM Business Automation Insights
- Open redirect in IBM Decision Optimization for Cloud Pak for Data
- Multiple vulnerabilities in IBM Cloud Pak for Business Automation
- Multiple vulnerabilities in IBM Business Automation Workflow
- Multiple vulnerabilities in IBM App Connect Enterprise
- Open redirect in IBM App Connect Enterprise Certified Container
- Multiple vulnerabilities in IBM Observability with Instana
- Multiple vulnerabilities in IBM QRadar Log Source Management App
- Multiple vulnerabilities in IBM Edge Application Manager
- Multiple vulnerabilities in Network Observability plugin for the Openshift Console 1.6
- Multiple vulnerabilities in IBM Planning Analytics Local - IBM Planning Analytics Workspace
- Open redirect in IBM MQ Appliance
- Open redirect in IBM Maximo Application Suite
- Open redirect in IBM Cloud Transformation Advisor
- Open redirect in IBM Maximo Application Suite - Monitor Component
- Multiple vulnerabilities in IBM QRadar Suite Software
- Multiple vulnerabilities in IBM Security Verify Information Queue
- Multiple vulnerabilities in IBM Security QRadar EDR
- Multiple vulnerabilities in IBM Security Verify Governance
- Open redirect in IBM Watson Discovery for IBM Cloud Pak for Data
- Multiple vulnerabilities in Use Case Manager App
- Multiple vulnerabilities in IBM Cloud Pak for Network Automation
- Multiple vulnerabilities in IBM Security QRadar Analyst Workflow
- IBM Watson Assistant for IBM Cloud Pak for Data update for Express.js Express
- Multiple vulnerabilities in Migration Toolkit for Containers 1.8
- Multiple vulnerabilities in OpenShift Data Foundation (formerly OpenShift Container Storage) 4.14
- Fedora EPEL 9 update for yarnpkg
- Multiple vulnerabilities in IBM Cloud Pak System
- Multiple vulnerabilities in IBM Event Streams
- Multiple vulnerabilities in JD Edwards EnterpriseOne Tools
- IBM watsonx.data update for Express.js Express
- Multiple vulnerabilities in IBM Db2 on Cloud Pak for Data, and Db2 Warehouse on Cloud Pak for Data
- IBM DataStage on Cloud Pak for Data update for Express.js Express
- Multiple vulnerabilities in QRadar Advisor With Watson for IBM QRadar SIEM
- Multiple vulnerabilities in OpenShift Data Foundation (formerly OpenShift Container Storage)
- Multiple vulnerabilities in OpenShift Data Foundation (formerly OpenShift Container Storage) 4.17
- Multiple vulnerabilities in IBM Fusion
- Multiple vulnerabilities in OpenShift Data Foundation (formerly OpenShift Container Storage)
- Multiple vulnerabilities in OpenShift Data Foundation (formerly OpenShift Container Storage) 4.15
- Multiple vulnerabilities in OpenShift Data Foundation (formerly OpenShift Container Storage) 4.14
- Ubuntu update for node-express
- IBM watsonx Orchestrate Cartridge for IBM Cloud Pak for Data update for Express.js
- Multiple vulnerabilities in IBM Security QRadar Network Threat Analytics
- IBM Spectrum Symphony update for Express.js
- IBM Big SQL on Cloud Pak for Data update for Express.js