{"api_version":"1","generated_at":"2026-07-23T11:57:43+00:00","cve":"CVE-2016-5751","urls":{"html":"https://cve.report/CVE-2016-5751","api":"https://cve.report/api/cve/CVE-2016-5751.json","docs":"https://cve.report/api","cve_org":"https://www.cve.org/CVERecord?id=CVE-2016-5751","nvd":"https://nvd.nist.gov/vuln/detail/CVE-2016-5751"},"summary":{"title":"CVE-2016-5751","description":"An unfiltered finalizer target URL in the SAML processing feature in Identity Server in NetIQ Access Manager 4.1 before 4.1.2 HF1 and 4.2 before 4.2.2 could be used to trigger XSS and leak authentication credentials.","state":"PUBLISHED","assigner":"microfocus","published_at":"2017-03-23 06:59:00","updated_at":"2025-04-20 01:37:25"},"problem_types":["CWE-79","unfiltered finalizer target URL"],"metrics":[{"version":"3.0","source":"nvd@nist.gov","type":"Primary","score":"6.1","severity":"MEDIUM","vector":"CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N","data":{"version":"3.0","vectorString":"CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N","baseScore":6.1,"baseSeverity":"MEDIUM","attackVector":"NETWORK","attackComplexity":"LOW","privilegesRequired":"NONE","userInteraction":"REQUIRED","scope":"CHANGED","confidentialityImpact":"LOW","integrityImpact":"LOW","availabilityImpact":"NONE"}},{"version":"2.0","source":"nvd@nist.gov","type":"Primary","score":"4.3","severity":"","vector":"AV:N/AC:M/Au:N/C:N/I:P/A:N","data":{"version":"2.0","vectorString":"AV:N/AC:M/Au:N/C:N/I:P/A:N","baseScore":4.3,"accessVector":"NETWORK","accessComplexity":"MEDIUM","authentication":"NONE","confidentialityImpact":"NONE","integrityImpact":"PARTIAL","availabilityImpact":"NONE"}}],"references":[{"url":"https://www.novell.com/support/kb/doc.php?id=7017808","name":"https://www.novell.com/support/kb/doc.php?id=7017808","refsource":"af854a3a-2127-422b-91ae-364da2661108","tags":[],"title":"","mime":"text/html","httpstatus":"200","archivestatus":"200"},{"url":"https://www.cve.org/CVERecord?id=CVE-2016-5751","name":"CVE Program record","refsource":"CVE.ORG","tags":["canonical"]},{"url":"https://nvd.nist.gov/vuln/detail/CVE-2016-5751","name":"NVD vulnerability detail","refsource":"NVD","tags":["canonical","analysis"]}],"affected":[{"source":"CNA","vendor":"n/a","product":"NetIQ Access Manager","version":"affected NetIQ Access Manager","platforms":[]}],"timeline":[],"solutions":[],"workarounds":[],"exploits":[],"credits":[],"nvd_cpes":[{"cve_year":"2016","cve_id":"5751","vulnerable":"1","versionEndIncluding":"","cpe1":"cpe","cpe2":"2.3","cpe3":"a","cpe4":"netiq","cpe5":"access_manager","cpe6":"4.1","cpe7":"*","cpe8":"*","cpe9":"*","cpe10":"*","cpe11":"*","cpe12":"*","cpe13":"*"},{"cve_year":"2016","cve_id":"5751","vulnerable":"1","versionEndIncluding":"","cpe1":"cpe","cpe2":"2.3","cpe3":"a","cpe4":"netiq","cpe5":"access_manager","cpe6":"4.1","cpe7":"sp1","cpe8":"*","cpe9":"*","cpe10":"*","cpe11":"*","cpe12":"*","cpe13":"*"},{"cve_year":"2016","cve_id":"5751","vulnerable":"1","versionEndIncluding":"","cpe1":"cpe","cpe2":"2.3","cpe3":"a","cpe4":"netiq","cpe5":"access_manager","cpe6":"4.1","cpe7":"sp2","cpe8":"*","cpe9":"*","cpe10":"*","cpe11":"*","cpe12":"*","cpe13":"*"},{"cve_year":"2016","cve_id":"5751","vulnerable":"1","versionEndIncluding":"","cpe1":"cpe","cpe2":"2.3","cpe3":"a","cpe4":"netiq","cpe5":"access_manager","cpe6":"4.2","cpe7":"*","cpe8":"*","cpe9":"*","cpe10":"*","cpe11":"*","cpe12":"*","cpe13":"*"},{"cve_year":"2016","cve_id":"5751","vulnerable":"1","versionEndIncluding":"","cpe1":"cpe","cpe2":"2.3","cpe3":"a","cpe4":"netiq","cpe5":"access_manager","cpe6":"4.2","cpe7":"sp1","cpe8":"*","cpe9":"*","cpe10":"*","cpe11":"*","cpe12":"*","cpe13":"*"}],"vendor_comments":[],"enrichments":{"kev":null,"epss":null,"legacy_qids":[]},"source_records":{"cve_program":{"containers":{"adp":[{"providerMetadata":{"dateUpdated":"2024-08-06T01:08:00.709Z","orgId":"af854a3a-2127-422b-91ae-364da2661108","shortName":"CVE"},"references":[{"tags":["x_refsource_CONFIRM","x_transferred"],"url":"https://www.novell.com/support/kb/doc.php?id=7017808"}],"title":"CVE Program Container"}],"cna":{"affected":[{"product":"NetIQ Access Manager","vendor":"n/a","versions":[{"status":"affected","version":"NetIQ Access Manager"}]}],"datePublic":"2017-03-23T00:00:00.000Z","descriptions":[{"lang":"en","value":"An unfiltered finalizer target URL in the SAML processing feature in Identity Server in NetIQ Access Manager 4.1 before 4.1.2 HF1 and 4.2 before 4.2.2 could be used to trigger XSS and leak authentication credentials."}],"problemTypes":[{"descriptions":[{"description":"unfiltered finalizer target URL","lang":"en","type":"text"}]}],"providerMetadata":{"dateUpdated":"2021-01-06T16:15:29.000Z","orgId":"f81092c5-7f14-476d-80dc-24857f90be84","shortName":"microfocus"},"references":[{"tags":["x_refsource_CONFIRM"],"url":"https://www.novell.com/support/kb/doc.php?id=7017808"}],"x_legacyV4Record":{"CVE_data_meta":{"ASSIGNER":"security@microfocus.com","ID":"CVE-2016-5751","STATE":"PUBLIC"},"affects":{"vendor":{"vendor_data":[{"product":{"product_data":[{"product_name":"NetIQ Access Manager","version":{"version_data":[{"version_value":"NetIQ Access Manager"}]}}]},"vendor_name":"n/a"}]}},"data_format":"MITRE","data_type":"CVE","data_version":"4.0","description":{"description_data":[{"lang":"eng","value":"An unfiltered finalizer target URL in the SAML processing feature in Identity Server in NetIQ Access Manager 4.1 before 4.1.2 HF1 and 4.2 before 4.2.2 could be used to trigger XSS and leak authentication credentials."}]},"problemtype":{"problemtype_data":[{"description":[{"lang":"eng","value":"unfiltered finalizer target URL"}]}]},"references":{"reference_data":[{"name":"https://www.novell.com/support/kb/doc.php?id=7017808","refsource":"CONFIRM","url":"https://www.novell.com/support/kb/doc.php?id=7017808"}]}}}},"cveMetadata":{"assignerOrgId":"f81092c5-7f14-476d-80dc-24857f90be84","assignerShortName":"microfocus","cveId":"CVE-2016-5751","datePublished":"2017-03-23T06:36:00.000Z","dateReserved":"2016-06-23T00:00:00.000Z","dateUpdated":"2024-08-06T01:08:00.709Z","state":"PUBLISHED"},"dataType":"CVE_RECORD","dataVersion":"5.1"},"nvd":{"publishedDate":"2017-03-23 06:59:00","lastModifiedDate":"2025-04-20 01:37:25","problem_types":["CWE-79","unfiltered finalizer target URL"],"metrics":{"cvssMetricV30":[{"source":"nvd@nist.gov","type":"Primary","cvssData":{"version":"3.0","vectorString":"CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N","baseScore":6.1,"baseSeverity":"MEDIUM","attackVector":"NETWORK","attackComplexity":"LOW","privilegesRequired":"NONE","userInteraction":"REQUIRED","scope":"CHANGED","confidentialityImpact":"LOW","integrityImpact":"LOW","availabilityImpact":"NONE"},"exploitabilityScore":2.8,"impactScore":2.7}],"cvssMetricV2":[{"source":"nvd@nist.gov","type":"Primary","cvssData":{"version":"2.0","vectorString":"AV:N/AC:M/Au:N/C:N/I:P/A:N","baseScore":4.3,"accessVector":"NETWORK","accessComplexity":"MEDIUM","authentication":"NONE","confidentialityImpact":"NONE","integrityImpact":"PARTIAL","availabilityImpact":"NONE"},"baseSeverity":"MEDIUM","exploitabilityScore":8.6,"impactScore":2.9,"acInsufInfo":false,"obtainAllPrivilege":false,"obtainUserPrivilege":false,"obtainOtherPrivilege":false,"userInteractionRequired":true}]},"configurations":[{"nodes":[{"operator":"OR","negate":false,"cpeMatch":[{"vulnerable":true,"criteria":"cpe:2.3:a:netiq:access_manager:4.1:*:*:*:*:*:*:*","matchCriteriaId":"5ADC4C66-A0B0-47E6-8084-C7FBEDC8E503"},{"vulnerable":true,"criteria":"cpe:2.3:a:netiq:access_manager:4.1:sp1:*:*:*:*:*:*","matchCriteriaId":"FF9068BB-5689-459A-A637-A12F31B36726"},{"vulnerable":true,"criteria":"cpe:2.3:a:netiq:access_manager:4.1:sp2:*:*:*:*:*:*","matchCriteriaId":"2E5148AA-24E9-4171-8B8F-FA9A1F378EF4"},{"vulnerable":true,"criteria":"cpe:2.3:a:netiq:access_manager:4.2:*:*:*:*:*:*:*","matchCriteriaId":"20239843-9281-4AEA-A8DE-E0FECFAE7BC5"},{"vulnerable":true,"criteria":"cpe:2.3:a:netiq:access_manager:4.2:sp1:*:*:*:*:*:*","matchCriteriaId":"0FD82557-1FA6-4335-9A17-C14F27D9B713"}]}]}]},"legacy_mitre":{"record":{"CveYear":"2016","CveId":"5751","Ordinal":"1","Title":"CVE-2016-5751","CVE":"CVE-2016-5751","Year":"2016"},"notes":[{"CveYear":"2016","CveId":"5751","Ordinal":"1","NoteData":"An unfiltered finalizer target URL in the SAML processing feature in Identity Server in NetIQ Access Manager 4.1 before 4.1.2 HF1 and 4.2 before 4.2.2 could be used to trigger XSS and leak authentication credentials.","Type":"Description","Title":"CVE-2016-5751"},{"CveYear":"2016","CveId":"5751","Ordinal":"2","NoteData":"2017-03-23","Type":"Other","Title":"Published"},{"CveYear":"2016","CveId":"5751","Ordinal":"3","NoteData":"2021-01-06","Type":"Other","Title":"Modified"}]}}}