Komponent serwera WWW w TIBCO Spotfire Statistics Services zawiera wiele podatności umożliwiających zdalne wykonanie kodu bez konieczności uwierzytelniania. Podatność jest krytyczna, ponieważ atakujący może przejąć pełną kontrolę nad systemem z uprawnieniami konta, na którym działa serwer.
▸ Pokaż oryginał (EN)
The web server component of TIBCO Software Inc's Spotfire Statistics Services contains multiple vulnerabilities that may allow the remote execution of code. Without needing to authenticate, an attacker may be able to remotely execute code with the permissions of the system account used to run the web server component. Affected releases are TIBCO Software Inc. TIBCO Spotfire Statistics Services versions up to and including 7.11.0.
Podatność dotyczy komponentu serwera WWW wchodzącego w skład TIBCO Spotfire Statistics Services. Nieuwierzytelniony zdalny atakujący może wykorzystać co najmniej jedną z wielu zidentyfikowanych podatności, aby wykonać dowolny kod na podatnym systemie. Kod wykonywany jest w kontekście konta systemowego użytego do uruchomienia serwera WWW, co może oznaczać wysokie uprawnienia w systemie operacyjnym. Szczegółowy mechanizm techniczny nie został ujawniony w publicznym opisie.
Atakujący może zdalnie wykonać dowolny kod z uprawnieniami konta systemowego serwera WWW, co prowadzi do pełnego przejęcia kontroli nad systemem, w tym do naruszenia poufności, integralności i dostępności danych oraz usług.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — aktualizacja opisana w biuletynie TIBCO z dnia 10 października 2018 r. (https://www.tibco.com/support/advisories/2018/10/tibco-security-advisory-october-10-2018-tibco-spotfire-statistics).
TIBCO Spotfire Statistics Services we wszystkich wersjach do 7.11.0 włącznie.
Biuletyn bezpieczeństwa TIBCO został opublikowany 10 października 2018 r. Podatność obejmuje wiele niezidentyfikowanych publicznie wektorów ataku w komponencie serwera WWW — szczegóły techniczne nie zostały ujawnione przez producenta.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HTibco Spotfire Statistics Services
APPTibco≤ 7.11.0
Powiązane podatności
RCE w Tibco Spotfire — wstrzyknięcie kodu i nievalidowane nazwy plików
Nieuwierzytelniony upload/modyfikacja plików w TIBCO Spotfire Statistics Services
The Windows Installation component of TIBCO Software Inc.'s TIBCO Enterprise Runtime for R - Server Edition, T...
The TIBCO Spotfire Server and TIBCO Enterprise Runtime for R components of TIBCO Software Inc.'s TIBCO Enterpr...
The web interface component of TIBCO Software Inc.'s TIBCO Spotfire Statistics Services contains a vulnerabili...