IBM ha confirmado una vulnerabilidad en IBM iNotes que
podría permitir a atacantes remotos la realización de ataques de cross-site
scripting.
IBM iNotes (anteriormente conocido como IBM Lotus iNotes) es una versión completa basada en web del cliente de Notes, incluyendo todas sus funciones. iNotes proporciona acceso desde el navegador al correo electrónico, el calendario y los contactos de Notes, así como el acceso a las aplicaciones y herramientas empresariales.
El problema corregido (con CVE-2016-5881) reside en una
validación inadecuada de las entradas del usuario. Un atacante remoto podría
explotar la vulnerabilidad mediante URLs específicamente creadas, lo que le
permitiría ejecutar scripts en el navegador de la víctima. Se podría utilizar
esta vulnerabilidad para robar las cookies de las credenciales de autenticación
de la víctima y los datos presentados recientemente.
Recursos afectados
- Se ven afectadas las versions IBM iNotes 9.0 y 9.0.1 anterior a 9.0.1 Fix Pack 7 e IBM iNotes 8.5, 8.5.1, 8.5.2 y 8.5.3 anterior a 8.5.3 Fix Pack 6 Interim Fix 15
IBM ha publicado las actualizaciones necesarias en Domino
e iNotes versiones 9.0.1 Fix Pack 7 y 8.5.3 Fix Pack 6 Interim Fix 15. Disponible
desde:
- Notes/Domino 9.0.1 Fix Packs http://www.ibm.com/support/docview.wss?uid=swg24037141
- Interim Fixes para 8.5.3 Fix Pack 6 IBM Notes, IBM Domino e IBM iNotes http://www.ibm.com/support/docview.wss?uid=swg21663874
- Notes/Domino 8.5.3 Fix Packs http://www.ibm.com/support/docview.wss?uid=swg24032242
- Security Bulletin: Fix Available for IBM iNotes Cross-site Scripting Vulnerability (CVE-2016-5881) http://www-01.ibm.com/support/docview.wss?uid=swg21995122