CRITICAL🇬🇧 English

CVE-2020-9409

Auth Bypass w TIBCO JasperReports Server — nieautoryzowany dostęp superużytkownika

CVSS 9.8v3.1pub. 2020-05-20upd. 2024-11-21

Podatność w komponencie administratorskiego interfejsu użytkownika TIBCO JasperReports Server umożliwia nieuwierzytelnionemu atakującemu przejęcie uprawnień konta 'superuser'. Błąd jest szczególnie groźny, ponieważ może być wykorzystywany zdalnie, konsekwentnie i bez konieczności posiadania jakichkolwiek poświadczeń.

Pokaż oryginał (EN)

The administrative UI component of TIBCO Software Inc.'s TIBCO JasperReports Server, TIBCO JasperReports Server for AWS Marketplace, and TIBCO JasperReports Server for ActiveMatrix BPM contains a vulnerability that theoretically allows an unauthenticated attacker to obtain the permissions of a JasperReports Server "superuser" for the affected systems. The attacker can theoretically exploit the vulnerability consistently, remotely, and without authenticating. Affected releases are TIBCO Software Inc.'s TIBCO JasperReports Server: versions 7.1.1 and below, TIBCO JasperReports Server for AWS Marketplace: versions 7.1.1 and below, and TIBCO JasperReports Server for ActiveMatrix BPM: versions 7.1.1 and below.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej konfiguracji domyślnych uprawnień (CWE-276) w komponencie administratorskiego UI. Atakujący może teoretycznie skorzystać z luki w sposób zdalny i powtarzalny, bez wcześniejszego uwierzytelnienia, uzyskując tym samym uprawnienia konta 'superuser' systemu JasperReports Server. Mechanizm nie wymaga żadnej interakcji ze strony użytkownika ani szczególnych warunków sieciowych.

Skutki

Atakujący może uzyskać pełne uprawnienia administracyjne ('superuser') w systemie, co prowadzi do całkowitego naruszenia poufności, integralności i dostępności danych oraz funkcji serwera raportowania.

Mitygacja

Należy zaktualizować TIBCO JasperReports Server do wersji wyższej niż 7.1.1. Szczegółowe informacje o dostępnych patchach znajdują się w oficjalnym komunikacie bezpieczeństwa TIBCO Software Inc. pod adresem http://www.tibco.com/services/support/advisories. Użytkownicy Oracle Retail Order Broker powinni zapoznać się z alertem bezpieczeństwa Oracle z października 2020 r.

Kogo dotyczy

TIBCO JasperReports Server w wersjach 7.1.1 i wcześniejszych, TIBCO JasperReports Server for AWS Marketplace w wersjach 7.1.1 i wcześniejszych, TIBCO JasperReports Server for ActiveMatrix BPM w wersjach 7.1.1 i wcześniejszych.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Oracle Retail Order Broker

    APP
    Oracle
    15.016.0
  • Tibco Jasperreports Server

    APP
    Tibco
    ≤ 7.1.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2022-41561CRITICAL9.1PL ✓ten sam produkt

RCE w komponencie JNDI Data Sources TIBCO JasperReports Server

CVE-2022-41563CRITICAL9.0PL ✓ten sam produkt

Stored XSS w komponencie Dashboard TIBCO JasperReports Server

CVE-2021-35495CRITICAL9.0PL ✓ten sam produkt

TIBCO JasperReports Server — kradzież haseł FTP przez komponent Scheduler Connection

CVE-2020-10683CRITICAL9.8PL ✓ten sam produkt

XXE w bibliotece dom4j — domyślne zezwolenie na zewnętrzne encje XML

CVE-2019-12419CRITICAL9.8PL ✓ten sam produkt

Apache CXF: błędna walidacja clientId w usługach OpenID Connect