Komponenty Interior Server i Gateway Server w TIBCO PartnerExpress zawierają podatności typu Stored i Reflected XSS, które umożliwiają atakującemu z niskimi uprawnieniami wykonanie złośliwych skryptów w kontekście przeglądarki ofiary. Podatność jest oceniana jako krytyczna (CVSS 9.0), co wynika z potencjalnie wysokiego wpływu na poufność, integralność i dostępność danych.
▸ Pokaż oryginał (EN)
The Interior Server and Gateway Server components of TIBCO Software Inc.'s TIBCO PartnerExpress contain easily exploitable Stored and Reflected Cross Site Scripting (XSS) vulnerabilities that allow a low privileged attacker to social engineer a legitimate user with network access to execute scripts targeting the affected system or the victim's local system. A successful attack using this vulnerability requires human interaction from a person other than the attacker. Affected releases are TIBCO Software Inc.'s TIBCO PartnerExpress: versions 6.2.1 and below.
Atakujący posiadający niskie uprawnienia w systemie może wstrzyknąć złośliwy skrypt do aplikacji (wariant Stored XSS) lub nakłonić użytkownika do kliknięcia odpowiednio spreparowanego łącza (wariant Reflected XSS). Skuteczne przeprowadzenie ataku wymaga interakcji ze strony innej osoby — socjotechnika jest tu kluczowym elementem. Po uruchomieniu skryptu przez ofiarę, payload może działać zarówno w kontekście aplikacji serwerowej, jak i lokalnego systemu użytkownika.
Atakujący może przejąć sesję użytkownika, uzyskać dostęp do poufnych danych, a także wpłynąć na integralność i dostępność zasobów systemu docelowego lub lokalnego środowiska ofiary.
Należy zaktualizować TIBCO PartnerExpress do wersji wyższej niż 6.2.1, stosując patche dostępne u producenta zgodnie z komunikatem bezpieczeństwa TIBCO z dnia 16 listopada 2021 roku (dostępnym pod adresem wskazanym w referencjach producenta).
TIBCO PartnerExpress w wersjach 6.2.1 i wcześniejszych (komponenty Interior Server oraz Gateway Server).
Podatność została ujawniona przez TIBCO Software Inc. w ramach biuletynu bezpieczeństwa opublikowanego 16 listopada 2021 roku.
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:HTibco Partnerexpress
APPTibco≤ 6.2.1
Powiązane podatności
Clickjacking w TIBCO PartnerExpress — Interior Server i Gateway Server
The Interior Server and Gateway Server components of TIBCO Software Inc.'s TIBCO PartnerExpress contain an eas...
The REST API component of TIBCO Software Inc.'s TIBCO PartnerExpress contains a vulnerability that theoretical...
RCE w Tibco Spotfire — wstrzyknięcie kodu i nievalidowane nazwy plików
Path Traversal w TIBCO EBX Add-ons — nieautoryzowany upload plików na serwer