CRITICAL✓ PATCH🇬🇧 English

CVE-2019-11211

RCE w TIBCO Enterprise Runtime for R i Spotfire Analytics Platform for AWS

CVSS 9.9v3.1pub. 2019-09-18upd. 2024-11-21

Podatność w komponencie serwerowym TIBCO Enterprise Runtime for R - Server Edition oraz TIBCO Spotfire Analytics Platform for AWS Marketplace umożliwia uwierzytelnionemu użytkownikowi zdalne wykonanie kodu (RCE). Podatność jest szczególnie groźna, ponieważ obejmuje środowisko kontenerowe i może prowadzić do przejęcia kontroli nad hostem.

Pokaż oryginał (EN)

The server component of TIBCO Software Inc.'s TIBCO Enterprise Runtime for R - Server Edition, and TIBCO Spotfire Analytics Platform for AWS Marketplace contains a vulnerability that theoretically allows an authenticated user to trigger remote code execution in certain circumstances. When the affected component runs with the containerized TERR service on Linux the host can theoretically be tricked into running malicious code. This issue affects: TIBCO Enterprise Runtime for R - Server Edition version 1.2.0 and below, and TIBCO Spotfire Analytics Platform for AWS Marketplace 10.4.0; 10.5.0.

🤖 Analiza AI
Jak działa

Podatność dotyczy sytuacji, gdy komponent serwerowy działa z konteneryzowaną usługą TERR (TIBCO Enterprise Runtime for R) na systemie Linux. Uwierzytelniony użytkownik może w określonych okolicznościach skłonić hosta do wykonania złośliwego kodu. Mechanizm szczegółowy nie został upubliczniony przez producenta — podatność opisana jest ogólnie jako teoretyczna możliwość wywołania RCE przez autoryzowanego użytkownika.

Skutki

Atakujący może doprowadzić do zdalnego wykonania dowolnego kodu na hoście obsługującym kontener, co w konsekwencji może skutkować pełnym przejęciem systemu, ujawnieniem danych lub zakłóceniem jego dostępności.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — advisory producenta opublikowane 17 września 2019 r. pod adresem: https://www.tibco.com/support/advisories/2019/09/tibco-security-advisory-september-17-2019-tibco-enterprise-runtime-for-r-server-2019-11211

Kogo dotyczy

TIBCO Enterprise Runtime for R - Server Edition w wersji 1.2.0 i wcześniejszych; TIBCO Spotfire Analytics Platform for AWS Marketplace w wersji 10.4.0 oraz 10.5.0.

Uwagi

Producent opublikował advisory w dniu 17 września 2019 r. Podatność opisana jest jako 'teoretyczna' (ang. 'theoretically allows'), co może sugerować ograniczone realne ryzyko, jednak wysoki wynik CVSS 9.9 wynika z możliwego zakresu skutków i braku wymagania interakcji użytkownika.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
  • Tibco Enterprise Runtime For R

    APP
    Tibco
    ≤ 1.2.0
  • Tibco Spotfire Analytics Platform For Aws

    APP
    Tibco
    10.4.010.5.0
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
RCEContainer
CWE
Referencje

Powiązane podatności

CVE-2019-11210CRITICAL10.0PL ✓ten sam produkt

RCE w TIBCO Enterprise Runtime for R i Spotfire Analytics Platform for AWS

CVE-2018-5435CRITICAL9.6PL ✓ten sam produkt

RCE w komponentach klienckich TIBCO Spotfire

CVE-2021-23275HIGH8.8ten sam produkt

The Windows Installation component of TIBCO Software Inc.'s TIBCO Enterprise Runtime for R - Server Edition, T...

CVE-2021-28830HIGH8.8ten sam produkt

The TIBCO Spotfire Server and TIBCO Enterprise Runtime for R components of TIBCO Software Inc.'s TIBCO Enterpr...

CVE-2020-9408HIGH8.8ten sam produkt

The Spotfire library component of TIBCO Software Inc.'s TIBCO Spotfire Analytics Platform for AWS Marketplace ...