{"api_version":"1","generated_at":"2026-07-23T05:57:21+00:00","cve":"CVE-2018-0489","urls":{"html":"https://cve.report/CVE-2018-0489","api":"https://cve.report/api/cve/CVE-2018-0489.json","docs":"https://cve.report/api","cve_org":"https://www.cve.org/CVERecord?id=CVE-2018-0489","nvd":"https://nvd.nist.gov/vuln/detail/CVE-2018-0489"},"summary":{"title":"CVE-2018-0489","description":"Shibboleth XMLTooling-C before 1.6.4, as used in Shibboleth Service Provider before 2.6.1.4 on Windows and other products, mishandles digital signatures of user data, which allows remote attackers to obtain sensitive information or conduct impersonation attacks via crafted XML data. NOTE: this issue exists because of an incomplete fix for CVE-2018-0486.","state":"PUBLIC","assigner":"security@debian.org","published_at":"2018-02-27 15:29:00","updated_at":"2018-03-23 15:18:00"},"problem_types":["CWE-347"],"metrics":[],"references":[{"url":"https://shibboleth.net/community/advisories/secadv_20180227.txt","name":"https://shibboleth.net/community/advisories/secadv_20180227.txt","refsource":"CONFIRM","tags":["Patch","Vendor Advisory"],"title":"","mime":"text/plain","httpstatus":"200","archivestatus":"200"},{"url":"http://www.securitytracker.com/id/1040435","name":"1040435","refsource":"SECTRACK","tags":["Third Party Advisory","VDB Entry"],"title":"Shibboleth Service Provider Flaw Lets Remote Users Modify User Data on the Target System - SecurityTracker","mime":"text/html","httpstatus":"200","archivestatus":"200"},{"url":"http://www.securityfocus.com/bid/103172","name":"103172","refsource":"BID","tags":["Third Party Advisory","VDB Entry"],"title":"Malformed Request","mime":"text/html","httpstatus":"200","archivestatus":"0"},{"url":"https://lists.debian.org/debian-lts-announce/2018/02/msg00031.html","name":"[debian-lts-announce] 20180228 [SECURITY] [DLA 1296-1] xmltooling security update","refsource":"MLIST","tags":["Issue Tracking"],"title":"[SECURITY] [DLA 1296-1] xmltooling security update","mime":"text/html","httpstatus":"200","archivestatus":"200"},{"url":"http://www.arubanetworks.com/assets/alert/ARUBA-PSA-2018-003.txt","name":"http://www.arubanetworks.com/assets/alert/ARUBA-PSA-2018-003.txt","refsource":"CONFIRM","tags":["Third Party Advisory"],"title":"","mime":"text/plain","httpstatus":"200","archivestatus":"200"},{"url":"https://www.debian.org/security/2018/dsa-4126","name":"DSA-4126","refsource":"DEBIAN","tags":["Third Party Advisory"],"title":"Debian -- Security Information -- DSA-4126-1 xmltooling","mime":"text/html","httpstatus":"200","archivestatus":"200"},{"url":"https://www.cve.org/CVERecord?id=CVE-2018-0489","name":"CVE Program record","refsource":"CVE.ORG","tags":["canonical"]},{"url":"https://nvd.nist.gov/vuln/detail/CVE-2018-0489","name":"NVD vulnerability detail","refsource":"NVD","tags":["canonical","analysis"]}],"affected":[],"timeline":[],"solutions":[],"workarounds":[],"exploits":[],"credits":[],"nvd_cpes":[{"cve_year":"2018","cve_id":"489","vulnerable":"1","versionEndIncluding":"","cpe1":"cpe","cpe2":"2.3","cpe3":"a","cpe4":"arubanetworks","cpe5":"clearpass","cpe6":"*","cpe7":"*","cpe8":"*","cpe9":"*","cpe10":"*","cpe11":"*","cpe12":"*","cpe13":"*"},{"cve_year":"2018","cve_id":"489","vulnerable":"1","versionEndIncluding":"1","cpe1":"cpe","cpe2":"2.3","cpe3":"a","cpe4":"arubanetworks","cpe5":"clearpass","cpe6":"*","cpe7":"*","cpe8":"*","cpe9":"*","cpe10":"*","cpe11":"*","cpe12":"*","cpe13":"*"},{"cve_year":"2018","cve_id":"489","vulnerable":"1","versionEndIncluding":"6.6.9","cpe1":"cpe","cpe2":"2.3","cpe3":"a","cpe4":"arubanetworks","cpe5":"clearpass","cpe6":"*","cpe7":"*","cpe8":"*","cpe9":"*","cpe10":"*","cpe11":"*","cpe12":"*","cpe13":"*"},{"cve_year":"2018","cve_id":"489","vulnerable":"1","versionEndIncluding":"","cpe1":"cpe","cpe2":"2.3","cpe3":"o","cpe4":"debian","cpe5":"debian_linux","cpe6":"7.0","cpe7":"*","cpe8":"*","cpe9":"*","cpe10":"*","cpe11":"*","cpe12":"*","cpe13":"*"},{"cve_year":"2018","cve_id":"489","vulnerable":"1","versionEndIncluding":"","cpe1":"cpe","cpe2":"2.3","cpe3":"o","cpe4":"debian","cpe5":"debian_linux","cpe6":"8.0","cpe7":"*","cpe8":"*","cpe9":"*","cpe10":"*","cpe11":"*","cpe12":"*","cpe13":"*"},{"cve_year":"2018","cve_id":"489","vulnerable":"1","versionEndIncluding":"","cpe1":"cpe","cpe2":"2.3","cpe3":"o","cpe4":"debian","cpe5":"debian_linux","cpe6":"9.0","cpe7":"*","cpe8":"*","cpe9":"*","cpe10":"*","cpe11":"*","cpe12":"*","cpe13":"*"},{"cve_year":"2018","cve_id":"489","vulnerable":"1","versionEndIncluding":"1","cpe1":"cpe","cpe2":"2.3","cpe3":"o","cpe4":"debian","cpe5":"debian_linux","cpe6":"7.0","cpe7":"*","cpe8":"*","cpe9":"*","cpe10":"*","cpe11":"*","cpe12":"*","cpe13":"*"},{"cve_year":"2018","cve_id":"489","vulnerable":"1","versionEndIncluding":"1","cpe1":"cpe","cpe2":"2.3","cpe3":"o","cpe4":"debian","cpe5":"debian_linux","cpe6":"8.0","cpe7":"*","cpe8":"*","cpe9":"*","cpe10":"*","cpe11":"*","cpe12":"*","cpe13":"*"},{"cve_year":"2018","cve_id":"489","vulnerable":"1","versionEndIncluding":"1","cpe1":"cpe","cpe2":"2.3","cpe3":"o","cpe4":"debian","cpe5":"debian_linux","cpe6":"9.0","cpe7":"*","cpe8":"*","cpe9":"*","cpe10":"*","cpe11":"*","cpe12":"*","cpe13":"*"},{"cve_year":"2018","cve_id":"489","vulnerable":"1","versionEndIncluding":"","cpe1":"cpe","cpe2":"2.3","cpe3":"a","cpe4":"shibboleth","cpe5":"xmltooling-c","cpe6":"*","cpe7":"*","cpe8":"*","cpe9":"*","cpe10":"*","cpe11":"*","cpe12":"*","cpe13":"*"},{"cve_year":"2018","cve_id":"489","vulnerable":"1","versionEndIncluding":"1","cpe1":"cpe","cpe2":"2.3","cpe3":"a","cpe4":"shibboleth","cpe5":"xmltooling-c","cpe6":"*","cpe7":"*","cpe8":"*","cpe9":"*","cpe10":"*","cpe11":"*","cpe12":"*","cpe13":"*"}],"vendor_comments":[],"enrichments":{"kev":null,"epss":null,"legacy_qids":[]},"source_records":{"cve_program":{"CVE_data_meta":{"ASSIGNER":"security@debian.org","ID":"CVE-2018-0489","STATE":"PUBLIC"},"affects":{"vendor":{"vendor_data":[{"product":{"product_data":[{"product_name":"Shibboleth XMLTooling-C before 1.6.4","version":{"version_data":[{"version_value":"Shibboleth XMLTooling-C before 1.6.4"}]}}]},"vendor_name":"n/a"}]}},"data_format":"MITRE","data_type":"CVE","data_version":"4.0","description":{"description_data":[{"lang":"eng","value":"Shibboleth XMLTooling-C before 1.6.4, as used in Shibboleth Service Provider before 2.6.1.4 on Windows and other products, mishandles digital signatures of user data, which allows remote attackers to obtain sensitive information or conduct impersonation attacks via crafted XML data. NOTE: this issue exists because of an incomplete fix for CVE-2018-0486."}]},"problemtype":{"problemtype_data":[{"description":[{"lang":"eng","value":"obtain sensitive information or conduct impersonation attacks"}]}]},"references":{"reference_data":[{"name":"1040435","refsource":"SECTRACK","url":"http://www.securitytracker.com/id/1040435"},{"name":"103172","refsource":"BID","url":"http://www.securityfocus.com/bid/103172"},{"name":"DSA-4126","refsource":"DEBIAN","url":"https://www.debian.org/security/2018/dsa-4126"},{"name":"https://shibboleth.net/community/advisories/secadv_20180227.txt","refsource":"CONFIRM","url":"https://shibboleth.net/community/advisories/secadv_20180227.txt"},{"name":"http://www.arubanetworks.com/assets/alert/ARUBA-PSA-2018-003.txt","refsource":"CONFIRM","url":"http://www.arubanetworks.com/assets/alert/ARUBA-PSA-2018-003.txt"},{"name":"[debian-lts-announce] 20180228 [SECURITY] [DLA 1296-1] xmltooling security update","refsource":"MLIST","url":"https://lists.debian.org/debian-lts-announce/2018/02/msg00031.html"}]}},"nvd":{"publishedDate":"2018-02-27 15:29:00","lastModifiedDate":"2018-03-23 15:18:00","problem_types":["CWE-347"],"metrics":{"baseMetricV3":{"cvssV3":{"version":"3.0","vectorString":"CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N","attackVector":"NETWORK","attackComplexity":"LOW","privilegesRequired":"NONE","userInteraction":"NONE","scope":"UNCHANGED","confidentialityImpact":"LOW","integrityImpact":"LOW","availabilityImpact":"NONE","baseScore":6.5,"baseSeverity":"MEDIUM"},"exploitabilityScore":3.9,"impactScore":2.5},"baseMetricV2":{"cvssV2":{"version":"2.0","vectorString":"AV:N/AC:L/Au:N/C:P/I:P/A:N","accessVector":"NETWORK","accessComplexity":"LOW","authentication":"NONE","confidentialityImpact":"PARTIAL","integrityImpact":"PARTIAL","availabilityImpact":"NONE","baseScore":6.4},"severity":"MEDIUM","exploitabilityScore":10,"impactScore":4.9,"obtainAllPrivilege":false,"obtainUserPrivilege":false,"obtainOtherPrivilege":false,"userInteractionRequired":false}},"configurations":{"CVE_data_version":"4.0","nodes":[{"operator":"OR","children":[],"cpe_match":[{"vulnerable":true,"cpe23Uri":"cpe:2.3:a:shibboleth:xmltooling-c:*:*:*:*:*:*:*:*","versionEndExcluding":"1.6.4","cpe_name":[]}]},{"operator":"OR","children":[],"cpe_match":[{"vulnerable":true,"cpe23Uri":"cpe:2.3:o:debian:debian_linux:8.0:*:*:*:*:*:*:*","cpe_name":[]},{"vulnerable":true,"cpe23Uri":"cpe:2.3:o:debian:debian_linux:7.0:*:*:*:*:*:*:*","cpe_name":[]},{"vulnerable":true,"cpe23Uri":"cpe:2.3:o:debian:debian_linux:9.0:*:*:*:*:*:*:*","cpe_name":[]}]},{"operator":"OR","children":[],"cpe_match":[{"vulnerable":true,"cpe23Uri":"cpe:2.3:a:arubanetworks:clearpass:*:*:*:*:*:*:*:*","versionStartIncluding":"6.7.0","versionEndExcluding":"6.7.2","cpe_name":[]},{"vulnerable":true,"cpe23Uri":"cpe:2.3:a:arubanetworks:clearpass:*:*:*:*:*:*:*:*","versionStartIncluding":"6.6.0","versionEndIncluding":"6.6.9","cpe_name":[]}]}]}},"legacy_mitre":{"record":{"CveYear":"2018","CveId":"489","Ordinal":"115324","Title":"CVE-2018-0489","CVE":"CVE-2018-0489","Year":"2018"},"notes":[{"CveYear":"2018","CveId":"489","Ordinal":"1","NoteData":"Shibboleth XMLTooling-C before 1.6.4, as used in Shibboleth Service Provider before 2.6.1.4 on Windows and other products, mishandles digital signatures of user data, which allows remote attackers to obtain sensitive information or conduct impersonation attacks via crafted XML data. NOTE: this issue exists because of an incomplete fix for CVE-2018-0486.","Type":"Description","Title":null},{"CveYear":"2018","CveId":"489","Ordinal":"2","NoteData":"2018-02-27","Type":"Other","Title":"Published"},{"CveYear":"2018","CveId":"489","Ordinal":"3","NoteData":"2018-03-22","Type":"Other","Title":"Modified"}]}}}