CRITICAL✓ PATCH🇬🇧 English

CVE-2017-5533

TIBCO JasperReports Server — nieautoryzowany dostęp do plików konfiguracyjnych

CVSS 9.3v3.0pub. 2017-11-15upd. 2026-05-13

Podatność w mechanizmie cache'owania treści serwera TIBCO JasperReports Server umożliwia zdalnym, nieuwierzytelnionym atakującym odczyt wszystkich zasobów aplikacji webowej, w tym kluczowych plików konfiguracyjnych. Ze względu na brak wymagań dotyczących uwierzytelnienia i sieciowy zasięg ataku, podatność stanowi poważne zagrożenie dla poufności danych.

Pokaż oryginał (EN)

A vulnerability in the server content cache of TIBCO JasperReports Server, TIBCO JasperReports Server Community Edition, TIBCO JasperReports Server for ActiveMatrix BPM, TIBCO Jaspersoft for AWS with Multi-Tenancy, and TIBCO Jaspersoft Reporting and Analytics for AWS contains a vulnerability which fails to prevent remote access to all the contents of the web application, including key configuration files. Affected releases are TIBCO JasperReports Server 6.4.0, TIBCO JasperReports Server Community Edition 6.4.0, TIBCO JasperReports Server for ActiveMatrix BPM 6.4.0, TIBCO Jaspersoft for AWS with Multi-Tenancy 6.4.0, TIBCO Jaspersoft Reporting and Analytics for AWS 6.4.0.

🤖 Analiza AI
Jak działa

Mechanizm cache'owania treści serwera (server content cache) nie implementuje poprawnie kontroli dostępu do zasobów aplikacji webowej. W efekcie zdalny atakujący bez jakichkolwiek uprawnień może uzyskać dostęp do dowolnych plików aplikacji, w tym do wrażliwych plików konfiguracyjnych. Podatność jest eksploitowalna zdalnie przez sieć bez konieczności interakcji użytkownika.

Skutki

Atakujący może uzyskać nieautoryzowany odczyt kluczowych plików konfiguracyjnych aplikacji, co może prowadzić do ujawnienia poświadczeń, parametrów połączeń z bazami danych, kluczy kryptograficznych lub innych wrażliwych informacji umożliwiających dalsze ataki na infrastrukturę.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — oficjalnym komunikatem bezpieczeństwa TIBCO z dnia 15 listopada 2017 r. (TIBCO Security Advisory). Zaleca się również przegląd logów dostępu pod kątem nieautoryzowanych żądań do plików konfiguracyjnych oraz ograniczenie dostępu do serwera na poziomie firewall do zaufanych źródeł.

Kogo dotyczy

TIBCO JasperReports Server 6.4.0, TIBCO JasperReports Server Community Edition 6.4.0, TIBCO JasperReports Server for ActiveMatrix BPM 6.4.0, TIBCO Jaspersoft for AWS with Multi-Tenancy 6.4.0, TIBCO Jaspersoft Reporting and Analytics for AWS 6.4.0

Uwagi

Podatność została opublikowana 15 listopada 2017 r. przez TIBCO. Dotyczy wyłącznie wersji 6.4.0 wszystkich wymienionych wariantów produktu. Podatność została również uwzględniona w aktualizacjach bezpieczeństwa Oracle (CPU July 2018, CPU October 2018, CPU April 2020), co wskazuje na jej obecność w produktach Oracle zależnych od bibliotek TIBCO.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:N
  • Tibco Jasperreports Server

    APP
    Tibco
    6.4.0
  • Tibco Jaspersoft

    APP
    Tibco
    6.4.0
  • Tibco Jaspersoft Reporting And Analytics

    APP
    Tibco
    6.4.0
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2022-41561CRITICAL9.1PL ✓ten sam produkt

RCE w komponencie JNDI Data Sources TIBCO JasperReports Server

CVE-2022-41563CRITICAL9.0PL ✓ten sam produkt

Stored XSS w komponencie Dashboard TIBCO JasperReports Server

CVE-2021-35495CRITICAL9.0PL ✓ten sam produkt

TIBCO JasperReports Server — kradzież haseł FTP przez komponent Scheduler Connection

CVE-2020-9409CRITICAL9.8PL ✓ten sam produkt

Auth Bypass w TIBCO JasperReports Server — nieautoryzowany dostęp superużytkownika

CVE-2018-18815CRITICAL10.0PL ✓ten sam produkt

Pominięcie autoryzacji w REST API TIBCO JasperReports Server