CRITICAL✓ PATCH🇬🇧 English

CVE-2019-11208

Nieprawidłowa obsługa autoryzacji OAuth w TIBCO API Exchange Gateway

CVSS 9.9v3.1pub. 2019-08-08upd. 2024-11-21

Komponent autoryzacji w TIBCO API Exchange Gateway oraz jego dystrybucji dla TIBCO Silver Fabric zawiera podatność polegającą na nieprawidłowym przetwarzaniu autoryzacji OAuth, co może prowadzić do eskalacji uprawnień. Podatność jest szczególnie groźna w środowiskach wykorzystujących wiele zakresów (scopes) OAuth.

Pokaż oryginał (EN)

The authorization component of TIBCO Software Inc.'s TIBCO API Exchange Gateway, and TIBCO API Exchange Gateway Distribution for TIBCO Silver Fabric contains a vulnerability that theoretically processes OAuth authorization incorrectly, leading to potential escalation of privileges for the specific customer endpoint, when the implementation uses multiple scopes. This issue affects: TIBCO Software Inc.'s TIBCO API Exchange Gateway version 2.3.1 and prior versions, and TIBCO API Exchange Gateway Distribution for TIBCO Silver Fabric version 2.3.1 and prior versions.

🤖 Analiza AI
Jak działa

Podatność występuje w komponencie autoryzacyjnym produktu, który w określonych warunkach przetwarza autoryzację OAuth w sposób nieprawidłowy. Problem ujawnia się, gdy implementacja korzysta z wielu zakresów (multiple scopes) OAuth jednocześnie. W takim scenariuszu atakujący może uzyskać dostęp do zasobów lub uprawnień wykraczających poza przyznane mu zakresy autoryzacji dla konkretnego punktu końcowego (customer endpoint).

Skutki

Uwierzytelniony atakujący może potencjalnie dokonać privilege escalation, uzyskując dostęp do zasobów lub funkcji, do których nie powinien mieć uprawnień. Ze względu na wysoki wynik CVSS (9.9) oraz zakres wpływu obejmujący poufność, integralność i dostępność, skutki udanego ataku mogą być bardzo poważne.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — aktualizacja do wersji wyższej niż 2.3.1. Szczegółowe informacje dostępne są w biuletynie bezpieczeństwa TIBCO z dnia 7 sierpnia 2019 r. pod adresem: https://www.tibco.com/support/advisories/2019/08/tibco-security-advisory-august-7-2019-tibco-api-exchange

Kogo dotyczy

TIBCO API Exchange Gateway w wersji 2.3.1 i wcześniejszych oraz TIBCO API Exchange Gateway Distribution for TIBCO Silver Fabric w wersji 2.3.1 i wcześniejszych.

Uwagi

Producent opublikował advisory w dniu 7 sierpnia 2019 r. Podatność dotyczy wyłącznie scenariuszy, w których implementacja OAuth wykorzystuje wiele zakresów (multiple scopes) jednocześnie.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
  • Tibco Api Exchange Gateway

    APP
    Tibco
    ≤ 2.3.1
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2021-23274CRITICAL9.8PL ✓ten sam produkt

Clickjacking w TIBCO API Exchange Gateway — obejście uwierzytelnienia

CVE-2025-3115CRITICAL9.4PL ✓ten sam vendor

RCE w Tibco Spotfire — wstrzyknięcie kodu i nievalidowane nazwy plików

CVE-2023-26216CRITICAL9.1PL ✓ten sam vendor

Path Traversal w TIBCO EBX Add-ons — nieautoryzowany upload plików na serwer

CVE-2023-29268CRITICAL9.8PL ✓ten sam vendor

Nieuwierzytelniony upload/modyfikacja plików w TIBCO Spotfire Statistics Services

CVE-2022-41561CRITICAL9.1PL ✓ten sam vendor

RCE w komponencie JNDI Data Sources TIBCO JasperReports Server