Podatność w komponencie administratorskiego interfejsu użytkownika TIBCO JasperReports Server umożliwia nieuwierzytelnionemu atakującemu przejęcie uprawnień konta 'superuser'. Błąd jest szczególnie groźny, ponieważ może być wykorzystywany zdalnie, konsekwentnie i bez konieczności posiadania jakichkolwiek poświadczeń.
▸ Pokaż oryginał (EN)
The administrative UI component of TIBCO Software Inc.'s TIBCO JasperReports Server, TIBCO JasperReports Server for AWS Marketplace, and TIBCO JasperReports Server for ActiveMatrix BPM contains a vulnerability that theoretically allows an unauthenticated attacker to obtain the permissions of a JasperReports Server "superuser" for the affected systems. The attacker can theoretically exploit the vulnerability consistently, remotely, and without authenticating. Affected releases are TIBCO Software Inc.'s TIBCO JasperReports Server: versions 7.1.1 and below, TIBCO JasperReports Server for AWS Marketplace: versions 7.1.1 and below, and TIBCO JasperReports Server for ActiveMatrix BPM: versions 7.1.1 and below.
Podatność wynika z nieprawidłowej konfiguracji domyślnych uprawnień (CWE-276) w komponencie administratorskiego UI. Atakujący może teoretycznie skorzystać z luki w sposób zdalny i powtarzalny, bez wcześniejszego uwierzytelnienia, uzyskując tym samym uprawnienia konta 'superuser' systemu JasperReports Server. Mechanizm nie wymaga żadnej interakcji ze strony użytkownika ani szczególnych warunków sieciowych.
Atakujący może uzyskać pełne uprawnienia administracyjne ('superuser') w systemie, co prowadzi do całkowitego naruszenia poufności, integralności i dostępności danych oraz funkcji serwera raportowania.
Należy zaktualizować TIBCO JasperReports Server do wersji wyższej niż 7.1.1. Szczegółowe informacje o dostępnych patchach znajdują się w oficjalnym komunikacie bezpieczeństwa TIBCO Software Inc. pod adresem http://www.tibco.com/services/support/advisories. Użytkownicy Oracle Retail Order Broker powinni zapoznać się z alertem bezpieczeństwa Oracle z października 2020 r.
TIBCO JasperReports Server w wersjach 7.1.1 i wcześniejszych, TIBCO JasperReports Server for AWS Marketplace w wersjach 7.1.1 i wcześniejszych, TIBCO JasperReports Server for ActiveMatrix BPM w wersjach 7.1.1 i wcześniejszych.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HOracle Retail Order Broker
APPOracle15.016.0Tibco Jasperreports Server
APPTibco≤ 7.1.1
Powiązane podatności
RCE w komponencie JNDI Data Sources TIBCO JasperReports Server
Stored XSS w komponencie Dashboard TIBCO JasperReports Server
TIBCO JasperReports Server — kradzież haseł FTP przez komponent Scheduler Connection
XXE w bibliotece dom4j — domyślne zezwolenie na zewnętrzne encje XML
Apache CXF: błędna walidacja clientId w usługach OpenID Connect