Podatność w komponencie Scheduler Connection systemu TIBCO JasperReports Server umożliwia uwierzytelnionemu atakującemu przechwycenie haseł FTP innych użytkowników systemu. Luka jest oznaczona jako łatwa do wykorzystania i otrzymała ocenę CVSS 9.0 (CRITICAL).
▸ Pokaż oryginał (EN)
The Scheduler Connection component of TIBCO Software Inc.'s TIBCO JasperReports Server, TIBCO JasperReports Server, TIBCO JasperReports Server, TIBCO JasperReports Server, TIBCO JasperReports Server - Community Edition, TIBCO JasperReports Server - Developer Edition, TIBCO JasperReports Server for AWS Marketplace, TIBCO JasperReports Server for ActiveMatrix BPM, and TIBCO JasperReports Server for Microsoft Azure contains an easily exploitable vulnerability that allows an authenticated attacker with network access to obtain FTP server passwords for other users of the affected system. Affected releases are TIBCO Software Inc.'s TIBCO JasperReports Server: versions 7.2.1 and below, TIBCO JasperReports Server: versions 7.5.0 and 7.5.1, TIBCO JasperReports Server: version 7.8.0, TIBCO JasperReports Server: version 7.9.0, TIBCO JasperReports Server - Community Edition: versions 7.8.0 and below, TIBCO JasperReports Server - Developer Edition: versions 7.9.0 and below, TIBCO JasperReports Server for AWS Marketplace: versions 7.9.0 and below, TIBCO JasperReports Server for ActiveMatrix BPM: versions 7.9.0 and below, and TIBCO JasperReports Server for Microsoft Azure: version 7.8.0.
Zalogowany użytkownik z dostępem sieciowym do serwera może, za pośrednictwem komponentu Scheduler Connection, uzyskać hasła FTP skonfigurowane przez innych użytkowników systemu. Mechanizm podatności nie został szczegółowo opisany przez producenta (brak szczegółów technicznych w opublikowanym opisie), jednak wskazano, że jej wykorzystanie nie wymaga specjalnych uprawnień ani skomplikowanych działań.
Atakujący może przejąć hasła FTP innych użytkowników systemu, co może prowadzić do nieautoryzowanego dostępu do zewnętrznych serwerów FTP oraz danych na nich przechowywanych. W scenariuszu eskalacji ataku skradzione poświadczenia mogą być wykorzystane do dalszego kompromitowania infrastruktury organizacji.
Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi przez TIBCO Software Inc. w komunikacie bezpieczeństwa z dnia 12 października 2021 r. (https://www.tibco.com/support/advisories/2021/10/tibco-security-advisory-october-12-2021-tibco-jasperreports-server-2021-35495). Do czasu aktualizacji zaleca się ograniczenie dostępu sieciowego do komponentu Scheduler Connection wyłącznie do zaufanych użytkowników.
TIBCO JasperReports Server: wersje 7.2.1 i wcześniejsze, 7.5.0, 7.5.1, 7.8.0, 7.9.0; TIBCO JasperReports Server - Community Edition: wersje 7.8.0 i wcześniejsze; TIBCO JasperReports Server - Developer Edition: wersje 7.9.0 i wcześniejsze; TIBCO JasperReports Server for AWS Marketplace: wersje 7.9.0 i wcześniejsze; TIBCO JasperReports Server for ActiveMatrix BPM: wersje 7.9.0 i wcześniejsze; TIBCO JasperReports Server for Microsoft Azure: wersja 7.8.0.
Podatność została opublikowana przez TIBCO Software Inc. w ramach regularnego biuletynu bezpieczeństwa z dnia 12 października 2021 r.
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:HTibco Jasperreports Server
APPTibco7.5.07.5.17.8.07.9.0≤ 7.8.0≤ 7.9.0≤ 7.2.1
Powiązane podatności
RCE w komponencie JNDI Data Sources TIBCO JasperReports Server
Stored XSS w komponencie Dashboard TIBCO JasperReports Server
Auth Bypass w TIBCO JasperReports Server — nieautoryzowany dostęp superużytkownika
Pominięcie autoryzacji w REST API TIBCO JasperReports Server
TIBCO JasperReports Server — nieautoryzowany dostęp do plików konfiguracyjnych