CRITICAL✓ PATCH🇬🇧 English

CVE-2021-35495

TIBCO JasperReports Server — kradzież haseł FTP przez komponent Scheduler Connection

CVSS 9.0v3.1pub. 2021-10-12upd. 2024-11-21

Podatność w komponencie Scheduler Connection systemu TIBCO JasperReports Server umożliwia uwierzytelnionemu atakującemu przechwycenie haseł FTP innych użytkowników systemu. Luka jest oznaczona jako łatwa do wykorzystania i otrzymała ocenę CVSS 9.0 (CRITICAL).

Pokaż oryginał (EN)

The Scheduler Connection component of TIBCO Software Inc.'s TIBCO JasperReports Server, TIBCO JasperReports Server, TIBCO JasperReports Server, TIBCO JasperReports Server, TIBCO JasperReports Server - Community Edition, TIBCO JasperReports Server - Developer Edition, TIBCO JasperReports Server for AWS Marketplace, TIBCO JasperReports Server for ActiveMatrix BPM, and TIBCO JasperReports Server for Microsoft Azure contains an easily exploitable vulnerability that allows an authenticated attacker with network access to obtain FTP server passwords for other users of the affected system. Affected releases are TIBCO Software Inc.'s TIBCO JasperReports Server: versions 7.2.1 and below, TIBCO JasperReports Server: versions 7.5.0 and 7.5.1, TIBCO JasperReports Server: version 7.8.0, TIBCO JasperReports Server: version 7.9.0, TIBCO JasperReports Server - Community Edition: versions 7.8.0 and below, TIBCO JasperReports Server - Developer Edition: versions 7.9.0 and below, TIBCO JasperReports Server for AWS Marketplace: versions 7.9.0 and below, TIBCO JasperReports Server for ActiveMatrix BPM: versions 7.9.0 and below, and TIBCO JasperReports Server for Microsoft Azure: version 7.8.0.

🤖 Analiza AI
Jak działa

Zalogowany użytkownik z dostępem sieciowym do serwera może, za pośrednictwem komponentu Scheduler Connection, uzyskać hasła FTP skonfigurowane przez innych użytkowników systemu. Mechanizm podatności nie został szczegółowo opisany przez producenta (brak szczegółów technicznych w opublikowanym opisie), jednak wskazano, że jej wykorzystanie nie wymaga specjalnych uprawnień ani skomplikowanych działań.

Skutki

Atakujący może przejąć hasła FTP innych użytkowników systemu, co może prowadzić do nieautoryzowanego dostępu do zewnętrznych serwerów FTP oraz danych na nich przechowywanych. W scenariuszu eskalacji ataku skradzione poświadczenia mogą być wykorzystane do dalszego kompromitowania infrastruktury organizacji.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi przez TIBCO Software Inc. w komunikacie bezpieczeństwa z dnia 12 października 2021 r. (https://www.tibco.com/support/advisories/2021/10/tibco-security-advisory-october-12-2021-tibco-jasperreports-server-2021-35495). Do czasu aktualizacji zaleca się ograniczenie dostępu sieciowego do komponentu Scheduler Connection wyłącznie do zaufanych użytkowników.

Kogo dotyczy

TIBCO JasperReports Server: wersje 7.2.1 i wcześniejsze, 7.5.0, 7.5.1, 7.8.0, 7.9.0; TIBCO JasperReports Server - Community Edition: wersje 7.8.0 i wcześniejsze; TIBCO JasperReports Server - Developer Edition: wersje 7.9.0 i wcześniejsze; TIBCO JasperReports Server for AWS Marketplace: wersje 7.9.0 i wcześniejsze; TIBCO JasperReports Server for ActiveMatrix BPM: wersje 7.9.0 i wcześniejsze; TIBCO JasperReports Server for Microsoft Azure: wersja 7.8.0.

Uwagi

Podatność została opublikowana przez TIBCO Software Inc. w ramach regularnego biuletynu bezpieczeństwa z dnia 12 października 2021 r.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H
  • Tibco Jasperreports Server

    APP
    Tibco
    7.5.07.5.17.8.07.9.0≤ 7.8.0≤ 7.9.0≤ 7.2.1
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2022-41561CRITICAL9.1PL ✓ten sam produkt

RCE w komponencie JNDI Data Sources TIBCO JasperReports Server

CVE-2022-41563CRITICAL9.0PL ✓ten sam produkt

Stored XSS w komponencie Dashboard TIBCO JasperReports Server

CVE-2020-9409CRITICAL9.8PL ✓ten sam produkt

Auth Bypass w TIBCO JasperReports Server — nieautoryzowany dostęp superużytkownika

CVE-2018-18815CRITICAL10.0PL ✓ten sam produkt

Pominięcie autoryzacji w REST API TIBCO JasperReports Server

CVE-2017-5533CRITICAL9.3PL ✓ten sam produkt

TIBCO JasperReports Server — nieautoryzowany dostęp do plików konfiguracyjnych