CRITICAL✓ PATCH🇬🇧 English

CVE-2021-35498

TIBCO EBX Web Server — obejście uwierzytelnienia hasłem

CVSS 9.8v3.1pub. 2021-10-13upd. 2024-11-21

Komponent TIBCO EBX Web Server zawiera krytyczną podatność umożliwiającą ominięcie mechanizmu weryfikacji hasła. Przy spełnieniu określonych warunków atakujący może zalogować się przy użyciu dowolnego hasła, które zostanie zaakceptowane jako prawidłowe.

Pokaż oryginał (EN)

The TIBCO EBX Web Server component of TIBCO Software Inc.'s TIBCO EBX, TIBCO EBX, TIBCO EBX, and TIBCO Product and Service Catalog powered by TIBCO EBX contains a vulnerability that under certain specific conditions allows an attacker to enter a password other than the legitimate password and it will be accepted as valid. Affected releases are TIBCO Software Inc.'s TIBCO EBX: versions 5.8.123 and below, TIBCO EBX: versions 5.9.3, 5.9.4, 5.9.5, 5.9.6, 5.9.7, 5.9.8, 5.9.9, 5.9.10, 5.9.11, 5.9.12, 5.9.13, and 5.9.14, TIBCO EBX: versions 6.0.0 and 6.0.1, and TIBCO Product and Service Catalog powered by TIBCO EBX: version 1.0.0.

🤖 Analiza AI
Jak działa

Podatność wynika z błędnej implementacji mechanizmu weryfikacji hasła (CWE-521 — słabe wymagania dotyczące haseł / nieprawidłowa walidacja), klasyfikowanego w kontekście tej luki jako niewystarczająca kontrola siły i poprawności wprowadzanego hasła. W określonych warunkach konfiguracyjnych serwer WWW TIBCO EBX akceptuje hasło inne niż rzeczywiste hasło użytkownika, traktując je jako poprawne. Oznacza to, że mechanizm uwierzytelnienia może zostać skutecznie obejśty bez znajomości faktycznych poświadczeń konta.

Skutki

Atakujący zdalny i nieuwierzytelniony może uzyskać pełny dostęp do systemu TIBCO EBX, co prowadzi do naruszenia poufności, integralności oraz dostępności danych (ocena CVSS: C:H/I:H/A:H). Podatność umożliwia przejęcie kont użytkowników, w tym potencjalnie kont administracyjnych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — komunikat bezpieczeństwa TIBCO z dnia 13 października 2021 r. dostępny pod adresem: https://www.tibco.com/support/advisories/2021/10/tibco-security-advisory-october-13-2021-tibco-ebx-2021-35498. Do czasu wdrożenia łatki zaleca się ograniczenie dostępu sieciowego do interfejsu TIBCO EBX Web Server wyłącznie do zaufanych adresów IP.

Kogo dotyczy

TIBCO EBX w wersjach 5.8.123 i wcześniejszych; TIBCO EBX w wersjach 5.9.3, 5.9.4, 5.9.5, 5.9.6, 5.9.7, 5.9.8, 5.9.9, 5.9.10, 5.9.11, 5.9.12, 5.9.13 oraz 5.9.14; TIBCO EBX w wersjach 6.0.0 i 6.0.1; TIBCO Product and Service Catalog powered by TIBCO EBX w wersji 1.0.0.

Uwagi

Podatność opublikowana przez producenta 13 października 2021 r. w ramach oficjalnego biuletynu bezpieczeństwa TIBCO. Podatność wymaga spełnienia nieokreślonych bliżej warunków konfiguracyjnych — szczegóły techniczne producent zastrzegł w pełnym komunikacie.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Tibco Ebx

    APP
    Tibco
    < 5.8.1245.9.3 – 5.9.15 (bez)6.0.0 – 6.0.2 (bez)
  • Tibco Product And Service Catalog Powered By Tibco Ebx

    APP
    Tibco
    1.0.0
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2019-17330CRITICAL9.6PL ✓ten sam produkt

TIBCO EBX — wielokrotne podatności XSS (stored i reflected)

CVE-2023-26222HIGH8.7ten sam produkt

The Web Application component of TIBCO Software Inc.'s TIBCO EBX and TIBCO Product and Service Catalog powered...

CVE-2022-41565HIGH8.7ten sam produkt

The Web Application component of TIBCO Software Inc.'s TIBCO EBX and TIBCO Product and Service Catalog powered...

CVE-2022-30577HIGH8.0ten sam produkt

The Web Server component of TIBCO Software Inc.'s TIBCO EBX contains an easily exploitable vulnerability that ...

CVE-2022-22769HIGH8.0ten sam produkt

The Web server component of TIBCO Software Inc.'s TIBCO EBX, TIBCO EBX, TIBCO EBX, TIBCO EBX Add-ons, TIBCO EB...