Podatność w mechanizmie cache'owania treści serwera TIBCO JasperReports Server umożliwia zdalnym, nieuwierzytelnionym atakującym odczyt wszystkich zasobów aplikacji webowej, w tym kluczowych plików konfiguracyjnych. Ze względu na brak wymagań dotyczących uwierzytelnienia i sieciowy zasięg ataku, podatność stanowi poważne zagrożenie dla poufności danych.
▸ Pokaż oryginał (EN)
A vulnerability in the server content cache of TIBCO JasperReports Server, TIBCO JasperReports Server Community Edition, TIBCO JasperReports Server for ActiveMatrix BPM, TIBCO Jaspersoft for AWS with Multi-Tenancy, and TIBCO Jaspersoft Reporting and Analytics for AWS contains a vulnerability which fails to prevent remote access to all the contents of the web application, including key configuration files. Affected releases are TIBCO JasperReports Server 6.4.0, TIBCO JasperReports Server Community Edition 6.4.0, TIBCO JasperReports Server for ActiveMatrix BPM 6.4.0, TIBCO Jaspersoft for AWS with Multi-Tenancy 6.4.0, TIBCO Jaspersoft Reporting and Analytics for AWS 6.4.0.
Mechanizm cache'owania treści serwera (server content cache) nie implementuje poprawnie kontroli dostępu do zasobów aplikacji webowej. W efekcie zdalny atakujący bez jakichkolwiek uprawnień może uzyskać dostęp do dowolnych plików aplikacji, w tym do wrażliwych plików konfiguracyjnych. Podatność jest eksploitowalna zdalnie przez sieć bez konieczności interakcji użytkownika.
Atakujący może uzyskać nieautoryzowany odczyt kluczowych plików konfiguracyjnych aplikacji, co może prowadzić do ujawnienia poświadczeń, parametrów połączeń z bazami danych, kluczy kryptograficznych lub innych wrażliwych informacji umożliwiających dalsze ataki na infrastrukturę.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — oficjalnym komunikatem bezpieczeństwa TIBCO z dnia 15 listopada 2017 r. (TIBCO Security Advisory). Zaleca się również przegląd logów dostępu pod kątem nieautoryzowanych żądań do plików konfiguracyjnych oraz ograniczenie dostępu do serwera na poziomie firewall do zaufanych źródeł.
TIBCO JasperReports Server 6.4.0, TIBCO JasperReports Server Community Edition 6.4.0, TIBCO JasperReports Server for ActiveMatrix BPM 6.4.0, TIBCO Jaspersoft for AWS with Multi-Tenancy 6.4.0, TIBCO Jaspersoft Reporting and Analytics for AWS 6.4.0
Podatność została opublikowana 15 listopada 2017 r. przez TIBCO. Dotyczy wyłącznie wersji 6.4.0 wszystkich wymienionych wariantów produktu. Podatność została również uwzględniona w aktualizacjach bezpieczeństwa Oracle (CPU July 2018, CPU October 2018, CPU April 2020), co wskazuje na jej obecność w produktach Oracle zależnych od bibliotek TIBCO.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:NTibco Jasperreports Server
APPTibco6.4.0Tibco Jaspersoft
APPTibco6.4.0Tibco Jaspersoft Reporting And Analytics
APPTibco6.4.0
Powiązane podatności
RCE w komponencie JNDI Data Sources TIBCO JasperReports Server
Stored XSS w komponencie Dashboard TIBCO JasperReports Server
TIBCO JasperReports Server — kradzież haseł FTP przez komponent Scheduler Connection
Auth Bypass w TIBCO JasperReports Server — nieautoryzowany dostęp superużytkownika
Pominięcie autoryzacji w REST API TIBCO JasperReports Server