Komponent REST API w TIBCO JasperReports Server zawiera podatność umożliwiającą nieuwierzytelnionym użytkownikom ominięcie mechanizmów autoryzacji w części interfejsu HTTP. Krytyczny poziom CVSS 10.0 oznacza pełne ryzyko naruszenia poufności, integralności i dostępności systemu.
▸ Pokaż oryginał (EN)
The REST API component of TIBCO Software Inc.'s TIBCO JasperReports Server, TIBCO JasperReports Server Community Edition, TIBCO JasperReports Server for ActiveMatrix BPM, TIBCO Jaspersoft for AWS with Multi-Tenancy, and TIBCO Jaspersoft Reporting and Analytics for AWS contains a vulnerability that theoretically allows unauthenticated users to bypass authorization checks for portions of the HTTP interface to the JasperReports Server. Affected releases are TIBCO Software Inc.'s TIBCO JasperReports Server: 6.4.0; 6.4.1; 6.4.2; 6.4.3; 7.1.0, TIBCO JasperReports Server Community Edition: versions up to and including 7.1.0, TIBCO JasperReports Server for ActiveMatrix BPM: versions up to and including 6.4.3, TIBCO Jaspersoft for AWS with Multi-Tenancy: versions up to and including 7.1.0, and TIBCO Jaspersoft Reporting and Analytics for AWS: versions up to and including 7.1.0.
Podatność sklasyfikowana jako CWE-863 (nieprawidłowa autoryzacja) polega na tym, że wybrane zasoby lub endpointy REST API serwera JasperReports Server nie wymuszają właściwie kontroli dostępu. Nieuwierzytelniony atakujący sieciowy może wysyłać żądania HTTP omijające mechanizmy autoryzacji i uzyskiwać dostęp do chronionych części interfejsu bez konieczności posiadania jakichkolwiek poświadczeń. Atak nie wymaga interakcji użytkownika ani specjalnych uprawnień, a jego zasięg wykracza poza bezpośrednio atakowany komponent (scope changed).
Atakujący może uzyskać nieautoryzowany dostęp do chronionych zasobów serwera raportowania, co może prowadzić do ujawnienia poufnych danych, modyfikacji raportów oraz danych konfiguracyjnych, a potencjalnie również do zakłócenia dostępności usługi.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje dostępne w komunikacie TIBCO Security Advisory z dnia 6 marca 2019 r. pod adresem: https://www.tibco.com/support/advisories/2019/03/tibco-security-advisory-march-6-2019-tibco-jasperreports-server-2018-18815
TIBCO JasperReports Server: 6.4.0, 6.4.1, 6.4.2, 6.4.3, 7.1.0; TIBCO JasperReports Server Community Edition: wersje do 7.1.0 włącznie; TIBCO JasperReports Server for ActiveMatrix BPM: wersje do 6.4.3 włącznie; TIBCO Jaspersoft for AWS with Multi-Tenancy: wersje do 7.1.0 włącznie; TIBCO Jaspersoft Reporting and Analytics for AWS: wersje do 7.1.0 włącznie.
Podatność została opublikowana 6–7 marca 2019 r. wraz z poradą bezpieczeństwa TIBCO. Informacja o podatności dostępna jest również w bazie Zero Day Initiative (ZDI-19-305).
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HTibco Jasperreports Server
APPTibco6.4.06.4.16.4.26.4.37.1.0≤ 6.4.3≤ 7.1.0Tibco Jaspersoft
APPTibco≤ 7.1.0Tibco Jaspersoft Reporting And Analytics
APPTibco≤ 7.1.0
Powiązane podatności
Stored XSS w komponencie Dashboard TIBCO JasperReports Server
RCE w komponencie JNDI Data Sources TIBCO JasperReports Server
TIBCO JasperReports Server — kradzież haseł FTP przez komponent Scheduler Connection
Auth Bypass w TIBCO JasperReports Server — nieautoryzowany dostęp superużytkownika
TIBCO JasperReports Server — nieautoryzowany dostęp do plików konfiguracyjnych