CRITICAL✓ PATCH🇬🇧 English

CVE-2021-23274

Clickjacking w TIBCO API Exchange Gateway — obejście uwierzytelnienia

CVSS 9.8v3.1pub. 2021-03-23upd. 2024-11-21

Komponent Config UI w produktach TIBCO API Exchange Gateway oraz TIBCO API Exchange Gateway Distribution for TIBCO Silver Fabric zawiera podatność umożliwiającą przeprowadzenie ataku clickjacking przez nieuwierzytelnionego atakującego z dostępem sieciowym. Podatność sklasyfikowano jako krytyczną (CVSS 9.8), choć mechanizm clickjackingu jest tu szczególnie niepokojący ze względu na brak wymagania interakcji innych użytkowników.

Pokaż oryginał (EN)

The Config UI component of TIBCO Software Inc.'s TIBCO API Exchange Gateway and TIBCO API Exchange Gateway Distribution for TIBCO Silver Fabric contains a vulnerability that theoretically allows an unauthenticated attacker with network access to execute a clickjacking attack on the affected system. A successful attack using this vulnerability does not require human interaction from a person other than the attacker. Affected releases are TIBCO Software Inc.'s TIBCO API Exchange Gateway: versions 2.3.3 and below and TIBCO API Exchange Gateway Distribution for TIBCO Silver Fabric: versions 2.3.3 and below.

🤖 Analiza AI
Jak działa

Podatność (CWE-1021 — Improper Restriction of Rendered UI Layers or Frames) wynika z braku odpowiednich zabezpieczeń przed osadzaniem interfejsu użytkownika Config UI w zewnętrznych ramkach (frame/iframe). Atakujący może spreparować złośliwą stronę internetową nakładającą niewidoczne lub zamaskowane elementy interfejsu administracyjnego na pozornie nieszkodliwą treść. Co istotne, według opisu producenta przeprowadzenie ataku nie wymaga interakcji żadnej osoby trzeciej poza samym atakującym.

Skutki

Skuteczny atak clickjacking może umożliwić atakującemu wykonanie nieautoryzowanych działań w interfejsie administracyjnym Config UI, potencjalnie prowadząc do przejęcia kontroli nad konfiguracją systemu, naruszenia poufności, integralności oraz dostępności danych.

Mitygacja

Należy zaktualizować oprogramowanie do wersji wyższej niż 2.3.3 zgodnie z zaleceniami producenta opublikowanymi w advisory z dnia 23 marca 2021 r. dostępnym pod adresem: https://www.tibco.com/support/advisories/2021/03/tibco-security-advisory-march-23-2021-tibco-api-exchange-gateway

Kogo dotyczy

TIBCO API Exchange Gateway w wersjach 2.3.3 i wcześniejszych oraz TIBCO API Exchange Gateway Distribution for TIBCO Silver Fabric w wersjach 2.3.3 i wcześniejszych.

Uwagi

Pomimo krytycznej oceny CVSS 9.8, natura podatności (clickjacking) typowo wymaga pewnego kontekstu interakcji użytkownika. Producent zaznacza jednak w opisie, że atak nie wymaga interakcji osoby trzeciej. Zaleca się weryfikację faktycznego wektora ataku zgodnie z dokumentacją producenta.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Tibco Api Exchange Gateway

    APP
    Tibco
    ≤ 2.3.3
  • Tibco Api Exchange Gateway Distribution

    APP
    Tibco
    ≤ 2.3.3
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2019-11208CRITICAL9.9PL ✓ten sam produkt

Nieprawidłowa obsługa autoryzacji OAuth w TIBCO API Exchange Gateway

CVE-2025-3115CRITICAL9.4PL ✓ten sam vendor

RCE w Tibco Spotfire — wstrzyknięcie kodu i nievalidowane nazwy plików

CVE-2023-26216CRITICAL9.1PL ✓ten sam vendor

Path Traversal w TIBCO EBX Add-ons — nieautoryzowany upload plików na serwer

CVE-2023-29268CRITICAL9.8PL ✓ten sam vendor

Nieuwierzytelniony upload/modyfikacja plików w TIBCO Spotfire Statistics Services

CVE-2022-41561CRITICAL9.1PL ✓ten sam vendor

RCE w komponencie JNDI Data Sources TIBCO JasperReports Server