Input validation error in cookie - CVE-2024-47764

 

Input validation error in cookie - CVE-2024-47764

Published: October 17, 2024


Vulnerability identifier: #VU98760
CSH Severity: Low
CVSS v4: 6.3 [CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N]
CVE-ID: CVE-2024-47764
CWE-ID: CWE-20
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote attacker to bypass implemented security restrictions.

The vulnerability exists due to insufficient validation of user-supplied cookies. A remote attacker can pass a specially crafted cookie to the application and alter values passed to the application.


Affected software

cookie
watsonx.data
console
Guardium Data Security Center (GDSC)
watsonx Orchestrate Cartridge for IBM Cloud Pak for Data
Maximo Application Suite - IoT Component
Maximo Application Suite - Monitor Component
Maximo Application Suite - Edge Data Collector
Security QRadar EDR
Application Modernization Accelerator
Cognos Dashboards on Cloud Pak for Data
watsonx Assistant Cartridge
watsonx Orchestrate with watsonx Assistant Cartridge - Assistant Builder Component
QRadar Log Source Management App
Db2 Big SQL
Business Automation Insights
Netcool Operations Insight
IBM Fusion HCI
IBM Watson Knowledge Catalog in Cloud Pak for Data
IBM Business Automation Workflow
IBM Cloud Pak for Security
IBM Process Mining
Qradar Advisor
Unified OSS Console Assurance Monitoring (UOCAM)
IBM Cloud Transformation Advisor
IBM Watson Discovery for IBM Cloud Pak for Data
IBM Decision Optimization for Cloud Pak for Data
IBM Maximo Application Suite
App Connect Enterprise Certified Container
IBM Cloud Pak for Business Automation
Cloud Pak for Data
IBM QRadar Data Synchronization App
IBM Cognos Controller
Event Streams
IBM App Connect Enterprise
Planning Analytics Local
QRadar Pulse App
IBM Security QRadar Analyst Workflow
IBM Security SOAR
HPE Unified OSS Console (UOC)

How to mitigate CVE-2024-47764

Install updates from vendor's website.

cookie - update to 0.7.0
console - update to 1.7.2
Netcool Operations Insight - update to 1.6.15
IBM Fusion HCI - update to 2.10.0
Guardium Data Security Center (GDSC) - update to 3.6.1
watsonx Orchestrate Cartridge for IBM Cloud Pak for Data - update to 5.2
IBM Watson Knowledge Catalog in Cloud Pak for Data - addressed in versions 4.8.8, 4.8.9, 5.1.3
Cloud Pak for Data - update to 5.2
Maximo Application Suite - IoT Component - addressed in versions 8.7.28, 8.8.24, 9.0.14, 9.1.5
Maximo Application Suite - Monitor Component - addressed in versions 8.10.15, 8.11.13, 9.0.5, 9.1.0
Maximo Application Suite - Edge Data Collector - addressed in versions 8.11.13, 9.0.5
IBM App Connect Enterprise - addressed in versions 12.0.12.8, 13.0.1.1
IBM Cloud Pak for Security - update to 1.11.0.0
IBM Process Mining - update to 2.0.0 IF001
Planning Analytics Local - addressed in versions 2.0.0.101, 2.1.8
watsonx.data - update to 2.1
QRadar Pulse App - update to 2.2.16
Qradar Advisor - update to 2.6.6
IBM Security QRadar Analyst Workflow - update to 2.34.0
HPE Unified OSS Console (UOC) - update to 3.1.12
Unified OSS Console Assurance Monitoring (UOCAM) - update to 3.1.12
IBM QRadar Data Synchronization App - update to 3.2.1
Security QRadar EDR - update to 3.12.13
Application Modernization Accelerator - update to 4.0.1
IBM Cloud Transformation Advisor - update to 4.0.1
IBM Watson Discovery for IBM Cloud Pak for Data - addressed in versions 4.8.8, 5.1.0
Cognos Dashboards on Cloud Pak for Data - addressed in versions 4.8.9, 5.1.3
IBM Decision Optimization for Cloud Pak for Data - update to 5.1
watsonx Assistant Cartridge - update to 5.1.3
watsonx Orchestrate with watsonx Assistant Cartridge - Assistant Builder Component - update to 5.1.3
QRadar Log Source Management App - update to 7.0.11
Db2 Big SQL - update to 7.8
IBM Maximo Application Suite - addressed in versions 8.10.21, 8.11.18, 9.0.7
IBM Cognos Controller - addressed in versions 11.0.1 FP7, 11.1.2 FP1
Event Streams - update to 11.6.1
App Connect Enterprise Certified Container - addressed in versions 12.0.7, 12.6.0
IBM Cloud Pak for Business Automation - addressed in versions 21.0.3-IF039, 24.0.0-IF004, 24.0.1
Business Automation Insights - update to 24.0.0.0.1
IBM Security SOAR - update to 51.0.4.1

External References

Related Security Bulletins