Komponent serwera WWW w TIBCO EBX zawiera wiele podatności XSS, umożliwiających zarówno uwierzytelnionym użytkownikom przeprowadzenie ataku stored XSS, jak i nieuwierzytelnionym ataku reflected XSS. Podatność jest oceniana jako krytyczna ze względu na brak wymogu uwierzytelnienia w przypadku reflected XSS oraz potencjalne konsekwencje obejmujące pełne naruszenie poufności, integralności i dostępności.
▸ Pokaż oryginał (EN)
The Web server component of TIBCO Software Inc.'s TIBCO EBX contains multiple vulnerabilities that theoretically allow authenticated users to perform stored cross-site scripting (XSS) attacks, and unauthenticated users to perform reflected cross-site scripting attacks. Affected releases are TIBCO Software Inc.'s TIBCO EBX: versions up to and including 5.8.1.fixR, versions 5.9.3, 5.9.4, 5.9.5, and 5.9.6.
W przypadku stored XSS uwierzytelniony użytkownik może wstrzyknąć złośliwy skrypt do danych przechowywanych po stronie serwera, który następnie będzie wykonywany w przeglądarce innych użytkowników przy każdym wyświetleniu zainfekowanej treści. W przypadku reflected XSS nieuwierzytelniony atakujący może spreparować specjalny link zawierający złośliwy kod JavaScript, który zostaje odzwierciedlony przez serwer i wykonany w przeglądarce ofiary po kliknięciu w ten link. Oba warianty dotyczą komponentu serwera WWW wbudowanego w TIBCO EBX.
Atakujący może wykonać dowolny kod JavaScript w kontekście sesji przeglądarki ofiary, co może prowadzić do kradzieży sesji, przechwycenia danych uwierzytelniających, modyfikacji treści strony lub wykonania nieautoryzowanych działań w aplikacji w imieniu użytkownika. Krytyczny wynik CVSS (9.6) wskazuje na możliwe naruszenie poufności, integralności i dostępności danych.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje zawiera biuletyn bezpieczeństwa TIBCO z dnia 12 listopada 2019 r. dostępny pod adresem: https://www.tibco.com/support/advisories/2019/11/tibco-security-advisory-november-12-2019-tibco-ebx-2019-17330
TIBCO EBX w wersjach do 5.8.1.fixR włącznie oraz wersje 5.9.3, 5.9.4, 5.9.5 i 5.9.6.
Podatność została opublikowana przez TIBCO Software Inc. w ramach oficjalnego biuletynu bezpieczeństwa w dniu 12 listopada 2019 r. Opis wskazuje na istnienie wielu podatności (multiple vulnerabilities) w obrębie tego samego komponentu.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:HTibco Ebx
APPTibco5.8.15.9.35.9.45.9.55.9.6≤ 5.8.1
Powiązane podatności
TIBCO EBX Web Server — obejście uwierzytelnienia hasłem
The Web Application component of TIBCO Software Inc.'s TIBCO EBX and TIBCO Product and Service Catalog powered...
The Web Application component of TIBCO Software Inc.'s TIBCO EBX and TIBCO Product and Service Catalog powered...
The Web Server component of TIBCO Software Inc.'s TIBCO EBX contains an easily exploitable vulnerability that ...
The Web server component of TIBCO Software Inc.'s TIBCO EBX, TIBCO EBX, TIBCO EBX, TIBCO EBX Add-ons, TIBCO EB...