Komponent autoryzacji w TIBCO API Exchange Gateway oraz jego dystrybucji dla TIBCO Silver Fabric zawiera podatność polegającą na nieprawidłowym przetwarzaniu autoryzacji OAuth, co może prowadzić do eskalacji uprawnień. Podatność jest szczególnie groźna w środowiskach wykorzystujących wiele zakresów (scopes) OAuth.
▸ Pokaż oryginał (EN)
The authorization component of TIBCO Software Inc.'s TIBCO API Exchange Gateway, and TIBCO API Exchange Gateway Distribution for TIBCO Silver Fabric contains a vulnerability that theoretically processes OAuth authorization incorrectly, leading to potential escalation of privileges for the specific customer endpoint, when the implementation uses multiple scopes. This issue affects: TIBCO Software Inc.'s TIBCO API Exchange Gateway version 2.3.1 and prior versions, and TIBCO API Exchange Gateway Distribution for TIBCO Silver Fabric version 2.3.1 and prior versions.
Podatność występuje w komponencie autoryzacyjnym produktu, który w określonych warunkach przetwarza autoryzację OAuth w sposób nieprawidłowy. Problem ujawnia się, gdy implementacja korzysta z wielu zakresów (multiple scopes) OAuth jednocześnie. W takim scenariuszu atakujący może uzyskać dostęp do zasobów lub uprawnień wykraczających poza przyznane mu zakresy autoryzacji dla konkretnego punktu końcowego (customer endpoint).
Uwierzytelniony atakujący może potencjalnie dokonać privilege escalation, uzyskując dostęp do zasobów lub funkcji, do których nie powinien mieć uprawnień. Ze względu na wysoki wynik CVSS (9.9) oraz zakres wpływu obejmujący poufność, integralność i dostępność, skutki udanego ataku mogą być bardzo poważne.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — aktualizacja do wersji wyższej niż 2.3.1. Szczegółowe informacje dostępne są w biuletynie bezpieczeństwa TIBCO z dnia 7 sierpnia 2019 r. pod adresem: https://www.tibco.com/support/advisories/2019/08/tibco-security-advisory-august-7-2019-tibco-api-exchange
TIBCO API Exchange Gateway w wersji 2.3.1 i wcześniejszych oraz TIBCO API Exchange Gateway Distribution for TIBCO Silver Fabric w wersji 2.3.1 i wcześniejszych.
Producent opublikował advisory w dniu 7 sierpnia 2019 r. Podatność dotyczy wyłącznie scenariuszy, w których implementacja OAuth wykorzystuje wiele zakresów (multiple scopes) jednocześnie.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HTibco Api Exchange Gateway
APPTibco≤ 2.3.1
Powiązane podatności
Clickjacking w TIBCO API Exchange Gateway — obejście uwierzytelnienia
RCE w Tibco Spotfire — wstrzyknięcie kodu i nievalidowane nazwy plików
Path Traversal w TIBCO EBX Add-ons — nieautoryzowany upload plików na serwer
Nieuwierzytelniony upload/modyfikacja plików w TIBCO Spotfire Statistics Services
RCE w komponencie JNDI Data Sources TIBCO JasperReports Server