SOC status:Duty analyst on shift

UK Cyber Defence
VulnerabilityModified

CVE-2011-3138

The LTPA STS module support implementation in IBM Tivoli Federated Identity Manager (TFIM) 6.2.0 before 6.2.0.9 and Tivoli Federated Identity Manager Business Gateway (TFIMBG) 6.2.0 before 6.2.0.9 relies on a static instance of a Java Development Kit…

MEDIUM 5.0EPSS 1.76%

Does this matter?

Lower severity and a low EPSS score (1.76%). Track it; it rarely justifies an emergency change on its own.

Description

The LTPA STS module support implementation in IBM Tivoli Federated Identity Manager (TFIM) 6.2.0 before 6.2.0.9 and Tivoli Federated Identity Manager Business Gateway (TFIMBG) 6.2.0 before 6.2.0.9 relies on a static instance of a Java Development Kit (JDK) class, which might allow attackers to bypass LTPA token signature verification by leveraging lack of thread safety.

CVSS 2.0
5.0 MEDIUMAV:N/AC:L/Au:N/C:N/I:P/A:N
EPSS
1.76% probability · 77th percentile
CISA KEV
Not listed
Affected
ibm/tivoli federated identity manager · ibm/tivoli federated identity manager business gateway
Source
cve@mitre.org

Source: NVD record, EPSS from FIRST.org, KEV from CISA. Refreshed daily.