CRITICAL✓ PATCH🇬🇧 English

CVE-2018-12410

RCE bez uwierzytelnienia w TIBCO Spotfire Statistics Services

CVSS 9.8v3.0pub. 2018-10-10upd. 2024-11-21

Komponent serwera WWW w TIBCO Spotfire Statistics Services zawiera wiele podatności umożliwiających zdalne wykonanie kodu bez konieczności uwierzytelniania. Podatność jest krytyczna, ponieważ atakujący może przejąć pełną kontrolę nad systemem z uprawnieniami konta, na którym działa serwer.

Pokaż oryginał (EN)

The web server component of TIBCO Software Inc's Spotfire Statistics Services contains multiple vulnerabilities that may allow the remote execution of code. Without needing to authenticate, an attacker may be able to remotely execute code with the permissions of the system account used to run the web server component. Affected releases are TIBCO Software Inc. TIBCO Spotfire Statistics Services versions up to and including 7.11.0.

🤖 Analiza AI
Jak działa

Podatność dotyczy komponentu serwera WWW wchodzącego w skład TIBCO Spotfire Statistics Services. Nieuwierzytelniony zdalny atakujący może wykorzystać co najmniej jedną z wielu zidentyfikowanych podatności, aby wykonać dowolny kod na podatnym systemie. Kod wykonywany jest w kontekście konta systemowego użytego do uruchomienia serwera WWW, co może oznaczać wysokie uprawnienia w systemie operacyjnym. Szczegółowy mechanizm techniczny nie został ujawniony w publicznym opisie.

Skutki

Atakujący może zdalnie wykonać dowolny kod z uprawnieniami konta systemowego serwera WWW, co prowadzi do pełnego przejęcia kontroli nad systemem, w tym do naruszenia poufności, integralności i dostępności danych oraz usług.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — aktualizacja opisana w biuletynie TIBCO z dnia 10 października 2018 r. (https://www.tibco.com/support/advisories/2018/10/tibco-security-advisory-october-10-2018-tibco-spotfire-statistics).

Kogo dotyczy

TIBCO Spotfire Statistics Services we wszystkich wersjach do 7.11.0 włącznie.

Uwagi

Biuletyn bezpieczeństwa TIBCO został opublikowany 10 października 2018 r. Podatność obejmuje wiele niezidentyfikowanych publicznie wektorów ataku w komponencie serwera WWW — szczegóły techniczne nie zostały ujawnione przez producenta.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Tibco Spotfire Statistics Services

    APP
    Tibco
    ≤ 7.11.0
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2025-3115CRITICAL9.4PL ✓ten sam produkt

RCE w Tibco Spotfire — wstrzyknięcie kodu i nievalidowane nazwy plików

CVE-2023-29268CRITICAL9.8PL ✓ten sam produkt

Nieuwierzytelniony upload/modyfikacja plików w TIBCO Spotfire Statistics Services

CVE-2021-23275HIGH8.8ten sam produkt

The Windows Installation component of TIBCO Software Inc.'s TIBCO Enterprise Runtime for R - Server Edition, T...

CVE-2021-28830HIGH8.8ten sam produkt

The TIBCO Spotfire Server and TIBCO Enterprise Runtime for R components of TIBCO Software Inc.'s TIBCO Enterpr...

CVE-2019-11204HIGH8.8ten sam produkt

The web interface component of TIBCO Software Inc.'s TIBCO Spotfire Statistics Services contains a vulnerabili...