Komponent TIBCO EBX Web Server zawiera krytyczną podatność umożliwiającą ominięcie mechanizmu weryfikacji hasła. Przy spełnieniu określonych warunków atakujący może zalogować się przy użyciu dowolnego hasła, które zostanie zaakceptowane jako prawidłowe.
▸ Pokaż oryginał (EN)
The TIBCO EBX Web Server component of TIBCO Software Inc.'s TIBCO EBX, TIBCO EBX, TIBCO EBX, and TIBCO Product and Service Catalog powered by TIBCO EBX contains a vulnerability that under certain specific conditions allows an attacker to enter a password other than the legitimate password and it will be accepted as valid. Affected releases are TIBCO Software Inc.'s TIBCO EBX: versions 5.8.123 and below, TIBCO EBX: versions 5.9.3, 5.9.4, 5.9.5, 5.9.6, 5.9.7, 5.9.8, 5.9.9, 5.9.10, 5.9.11, 5.9.12, 5.9.13, and 5.9.14, TIBCO EBX: versions 6.0.0 and 6.0.1, and TIBCO Product and Service Catalog powered by TIBCO EBX: version 1.0.0.
Podatność wynika z błędnej implementacji mechanizmu weryfikacji hasła (CWE-521 — słabe wymagania dotyczące haseł / nieprawidłowa walidacja), klasyfikowanego w kontekście tej luki jako niewystarczająca kontrola siły i poprawności wprowadzanego hasła. W określonych warunkach konfiguracyjnych serwer WWW TIBCO EBX akceptuje hasło inne niż rzeczywiste hasło użytkownika, traktując je jako poprawne. Oznacza to, że mechanizm uwierzytelnienia może zostać skutecznie obejśty bez znajomości faktycznych poświadczeń konta.
Atakujący zdalny i nieuwierzytelniony może uzyskać pełny dostęp do systemu TIBCO EBX, co prowadzi do naruszenia poufności, integralności oraz dostępności danych (ocena CVSS: C:H/I:H/A:H). Podatność umożliwia przejęcie kont użytkowników, w tym potencjalnie kont administracyjnych.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — komunikat bezpieczeństwa TIBCO z dnia 13 października 2021 r. dostępny pod adresem: https://www.tibco.com/support/advisories/2021/10/tibco-security-advisory-october-13-2021-tibco-ebx-2021-35498. Do czasu wdrożenia łatki zaleca się ograniczenie dostępu sieciowego do interfejsu TIBCO EBX Web Server wyłącznie do zaufanych adresów IP.
TIBCO EBX w wersjach 5.8.123 i wcześniejszych; TIBCO EBX w wersjach 5.9.3, 5.9.4, 5.9.5, 5.9.6, 5.9.7, 5.9.8, 5.9.9, 5.9.10, 5.9.11, 5.9.12, 5.9.13 oraz 5.9.14; TIBCO EBX w wersjach 6.0.0 i 6.0.1; TIBCO Product and Service Catalog powered by TIBCO EBX w wersji 1.0.0.
Podatność opublikowana przez producenta 13 października 2021 r. w ramach oficjalnego biuletynu bezpieczeństwa TIBCO. Podatność wymaga spełnienia nieokreślonych bliżej warunków konfiguracyjnych — szczegóły techniczne producent zastrzegł w pełnym komunikacie.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HTibco Ebx
APPTibco< 5.8.1245.9.3 – 5.9.15 (bez)6.0.0 – 6.0.2 (bez)Tibco Product And Service Catalog Powered By Tibco Ebx
APPTibco1.0.0
Powiązane podatności
TIBCO EBX — wielokrotne podatności XSS (stored i reflected)
The Web Application component of TIBCO Software Inc.'s TIBCO EBX and TIBCO Product and Service Catalog powered...
The Web Application component of TIBCO Software Inc.'s TIBCO EBX and TIBCO Product and Service Catalog powered...
The Web Server component of TIBCO Software Inc.'s TIBCO EBX contains an easily exploitable vulnerability that ...
The Web server component of TIBCO Software Inc.'s TIBCO EBX, TIBCO EBX, TIBCO EBX, TIBCO EBX Add-ons, TIBCO EB...