Podatność w komponencie serwerowym TIBCO Enterprise Runtime for R - Server Edition oraz TIBCO Spotfire Analytics Platform for AWS Marketplace umożliwia uwierzytelnionemu użytkownikowi zdalne wykonanie kodu (RCE). Podatność jest szczególnie groźna, ponieważ obejmuje środowisko kontenerowe i może prowadzić do przejęcia kontroli nad hostem.
▸ Pokaż oryginał (EN)
The server component of TIBCO Software Inc.'s TIBCO Enterprise Runtime for R - Server Edition, and TIBCO Spotfire Analytics Platform for AWS Marketplace contains a vulnerability that theoretically allows an authenticated user to trigger remote code execution in certain circumstances. When the affected component runs with the containerized TERR service on Linux the host can theoretically be tricked into running malicious code. This issue affects: TIBCO Enterprise Runtime for R - Server Edition version 1.2.0 and below, and TIBCO Spotfire Analytics Platform for AWS Marketplace 10.4.0; 10.5.0.
Podatność dotyczy sytuacji, gdy komponent serwerowy działa z konteneryzowaną usługą TERR (TIBCO Enterprise Runtime for R) na systemie Linux. Uwierzytelniony użytkownik może w określonych okolicznościach skłonić hosta do wykonania złośliwego kodu. Mechanizm szczegółowy nie został upubliczniony przez producenta — podatność opisana jest ogólnie jako teoretyczna możliwość wywołania RCE przez autoryzowanego użytkownika.
Atakujący może doprowadzić do zdalnego wykonania dowolnego kodu na hoście obsługującym kontener, co w konsekwencji może skutkować pełnym przejęciem systemu, ujawnieniem danych lub zakłóceniem jego dostępności.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — advisory producenta opublikowane 17 września 2019 r. pod adresem: https://www.tibco.com/support/advisories/2019/09/tibco-security-advisory-september-17-2019-tibco-enterprise-runtime-for-r-server-2019-11211
TIBCO Enterprise Runtime for R - Server Edition w wersji 1.2.0 i wcześniejszych; TIBCO Spotfire Analytics Platform for AWS Marketplace w wersji 10.4.0 oraz 10.5.0.
Producent opublikował advisory w dniu 17 września 2019 r. Podatność opisana jest jako 'teoretyczna' (ang. 'theoretically allows'), co może sugerować ograniczone realne ryzyko, jednak wysoki wynik CVSS 9.9 wynika z możliwego zakresu skutków i braku wymagania interakcji użytkownika.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HTibco Enterprise Runtime For R
APPTibco≤ 1.2.0Tibco Spotfire Analytics Platform For Aws
APPTibco10.4.010.5.0
Powiązane podatności
RCE w TIBCO Enterprise Runtime for R i Spotfire Analytics Platform for AWS
RCE w komponentach klienckich TIBCO Spotfire
The Windows Installation component of TIBCO Software Inc.'s TIBCO Enterprise Runtime for R - Server Edition, T...
The TIBCO Spotfire Server and TIBCO Enterprise Runtime for R components of TIBCO Software Inc.'s TIBCO Enterpr...
The Spotfire library component of TIBCO Software Inc.'s TIBCO Spotfire Analytics Platform for AWS Marketplace ...