CRITICAL✓ PATCH🇬🇧 English

CVE-2019-17330

TIBCO EBX — wielokrotne podatności XSS (stored i reflected)

CVSS 9.6v3.1pub. 2019-11-12upd. 2024-11-21

Komponent serwera WWW w TIBCO EBX zawiera wiele podatności XSS, umożliwiających zarówno uwierzytelnionym użytkownikom przeprowadzenie ataku stored XSS, jak i nieuwierzytelnionym ataku reflected XSS. Podatność jest oceniana jako krytyczna ze względu na brak wymogu uwierzytelnienia w przypadku reflected XSS oraz potencjalne konsekwencje obejmujące pełne naruszenie poufności, integralności i dostępności.

Pokaż oryginał (EN)

The Web server component of TIBCO Software Inc.'s TIBCO EBX contains multiple vulnerabilities that theoretically allow authenticated users to perform stored cross-site scripting (XSS) attacks, and unauthenticated users to perform reflected cross-site scripting attacks. Affected releases are TIBCO Software Inc.'s TIBCO EBX: versions up to and including 5.8.1.fixR, versions 5.9.3, 5.9.4, 5.9.5, and 5.9.6.

🤖 Analiza AI
Jak działa

W przypadku stored XSS uwierzytelniony użytkownik może wstrzyknąć złośliwy skrypt do danych przechowywanych po stronie serwera, który następnie będzie wykonywany w przeglądarce innych użytkowników przy każdym wyświetleniu zainfekowanej treści. W przypadku reflected XSS nieuwierzytelniony atakujący może spreparować specjalny link zawierający złośliwy kod JavaScript, który zostaje odzwierciedlony przez serwer i wykonany w przeglądarce ofiary po kliknięciu w ten link. Oba warianty dotyczą komponentu serwera WWW wbudowanego w TIBCO EBX.

Skutki

Atakujący może wykonać dowolny kod JavaScript w kontekście sesji przeglądarki ofiary, co może prowadzić do kradzieży sesji, przechwycenia danych uwierzytelniających, modyfikacji treści strony lub wykonania nieautoryzowanych działań w aplikacji w imieniu użytkownika. Krytyczny wynik CVSS (9.6) wskazuje na możliwe naruszenie poufności, integralności i dostępności danych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje zawiera biuletyn bezpieczeństwa TIBCO z dnia 12 listopada 2019 r. dostępny pod adresem: https://www.tibco.com/support/advisories/2019/11/tibco-security-advisory-november-12-2019-tibco-ebx-2019-17330

Kogo dotyczy

TIBCO EBX w wersjach do 5.8.1.fixR włącznie oraz wersje 5.9.3, 5.9.4, 5.9.5 i 5.9.6.

Uwagi

Podatność została opublikowana przez TIBCO Software Inc. w ramach oficjalnego biuletynu bezpieczeństwa w dniu 12 listopada 2019 r. Opis wskazuje na istnienie wielu podatności (multiple vulnerabilities) w obrębie tego samego komponentu.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
  • Tibco Ebx

    APP
    Tibco
    5.8.15.9.35.9.45.9.55.9.6≤ 5.8.1
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
XSS
CWE
Referencje

Powiązane podatności

CVE-2021-35498CRITICAL9.8PL ✓ten sam produkt

TIBCO EBX Web Server — obejście uwierzytelnienia hasłem

CVE-2023-26222HIGH8.7ten sam produkt

The Web Application component of TIBCO Software Inc.'s TIBCO EBX and TIBCO Product and Service Catalog powered...

CVE-2022-41565HIGH8.7ten sam produkt

The Web Application component of TIBCO Software Inc.'s TIBCO EBX and TIBCO Product and Service Catalog powered...

CVE-2022-30577HIGH8.0ten sam produkt

The Web Server component of TIBCO Software Inc.'s TIBCO EBX contains an easily exploitable vulnerability that ...

CVE-2022-22769HIGH8.0ten sam produkt

The Web server component of TIBCO Software Inc.'s TIBCO EBX, TIBCO EBX, TIBCO EBX, TIBCO EBX Add-ons, TIBCO EB...