Komponent Config UI w produktach TIBCO API Exchange Gateway oraz TIBCO API Exchange Gateway Distribution for TIBCO Silver Fabric zawiera podatność umożliwiającą przeprowadzenie ataku clickjacking przez nieuwierzytelnionego atakującego z dostępem sieciowym. Podatność sklasyfikowano jako krytyczną (CVSS 9.8), choć mechanizm clickjackingu jest tu szczególnie niepokojący ze względu na brak wymagania interakcji innych użytkowników.
▸ Pokaż oryginał (EN)
The Config UI component of TIBCO Software Inc.'s TIBCO API Exchange Gateway and TIBCO API Exchange Gateway Distribution for TIBCO Silver Fabric contains a vulnerability that theoretically allows an unauthenticated attacker with network access to execute a clickjacking attack on the affected system. A successful attack using this vulnerability does not require human interaction from a person other than the attacker. Affected releases are TIBCO Software Inc.'s TIBCO API Exchange Gateway: versions 2.3.3 and below and TIBCO API Exchange Gateway Distribution for TIBCO Silver Fabric: versions 2.3.3 and below.
Podatność (CWE-1021 — Improper Restriction of Rendered UI Layers or Frames) wynika z braku odpowiednich zabezpieczeń przed osadzaniem interfejsu użytkownika Config UI w zewnętrznych ramkach (frame/iframe). Atakujący może spreparować złośliwą stronę internetową nakładającą niewidoczne lub zamaskowane elementy interfejsu administracyjnego na pozornie nieszkodliwą treść. Co istotne, według opisu producenta przeprowadzenie ataku nie wymaga interakcji żadnej osoby trzeciej poza samym atakującym.
Skuteczny atak clickjacking może umożliwić atakującemu wykonanie nieautoryzowanych działań w interfejsie administracyjnym Config UI, potencjalnie prowadząc do przejęcia kontroli nad konfiguracją systemu, naruszenia poufności, integralności oraz dostępności danych.
Należy zaktualizować oprogramowanie do wersji wyższej niż 2.3.3 zgodnie z zaleceniami producenta opublikowanymi w advisory z dnia 23 marca 2021 r. dostępnym pod adresem: https://www.tibco.com/support/advisories/2021/03/tibco-security-advisory-march-23-2021-tibco-api-exchange-gateway
TIBCO API Exchange Gateway w wersjach 2.3.3 i wcześniejszych oraz TIBCO API Exchange Gateway Distribution for TIBCO Silver Fabric w wersjach 2.3.3 i wcześniejszych.
Pomimo krytycznej oceny CVSS 9.8, natura podatności (clickjacking) typowo wymaga pewnego kontekstu interakcji użytkownika. Producent zaznacza jednak w opisie, że atak nie wymaga interakcji osoby trzeciej. Zaleca się weryfikację faktycznego wektora ataku zgodnie z dokumentacją producenta.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HTibco Api Exchange Gateway
APPTibco≤ 2.3.3Tibco Api Exchange Gateway Distribution
APPTibco≤ 2.3.3
Powiązane podatności
Nieprawidłowa obsługa autoryzacji OAuth w TIBCO API Exchange Gateway
RCE w Tibco Spotfire — wstrzyknięcie kodu i nievalidowane nazwy plików
Path Traversal w TIBCO EBX Add-ons — nieautoryzowany upload plików na serwer
Nieuwierzytelniony upload/modyfikacja plików w TIBCO Spotfire Statistics Services
RCE w komponencie JNDI Data Sources TIBCO JasperReports Server