CRITICAL✓ PATCH🇬🇧 English

CVE-2021-43047

XSS w TIBCO PartnerExpress — Stored i Reflected w komponentach serwera

CVSS 9.0v3.1pub. 2021-11-16upd. 2024-11-21

Komponenty Interior Server i Gateway Server w TIBCO PartnerExpress zawierają podatności typu Stored i Reflected XSS, które umożliwiają atakującemu z niskimi uprawnieniami wykonanie złośliwych skryptów w kontekście przeglądarki ofiary. Podatność jest oceniana jako krytyczna (CVSS 9.0), co wynika z potencjalnie wysokiego wpływu na poufność, integralność i dostępność danych.

Pokaż oryginał (EN)

The Interior Server and Gateway Server components of TIBCO Software Inc.'s TIBCO PartnerExpress contain easily exploitable Stored and Reflected Cross Site Scripting (XSS) vulnerabilities that allow a low privileged attacker to social engineer a legitimate user with network access to execute scripts targeting the affected system or the victim's local system. A successful attack using this vulnerability requires human interaction from a person other than the attacker. Affected releases are TIBCO Software Inc.'s TIBCO PartnerExpress: versions 6.2.1 and below.

🤖 Analiza AI
Jak działa

Atakujący posiadający niskie uprawnienia w systemie może wstrzyknąć złośliwy skrypt do aplikacji (wariant Stored XSS) lub nakłonić użytkownika do kliknięcia odpowiednio spreparowanego łącza (wariant Reflected XSS). Skuteczne przeprowadzenie ataku wymaga interakcji ze strony innej osoby — socjotechnika jest tu kluczowym elementem. Po uruchomieniu skryptu przez ofiarę, payload może działać zarówno w kontekście aplikacji serwerowej, jak i lokalnego systemu użytkownika.

Skutki

Atakujący może przejąć sesję użytkownika, uzyskać dostęp do poufnych danych, a także wpłynąć na integralność i dostępność zasobów systemu docelowego lub lokalnego środowiska ofiary.

Mitygacja

Należy zaktualizować TIBCO PartnerExpress do wersji wyższej niż 6.2.1, stosując patche dostępne u producenta zgodnie z komunikatem bezpieczeństwa TIBCO z dnia 16 listopada 2021 roku (dostępnym pod adresem wskazanym w referencjach producenta).

Kogo dotyczy

TIBCO PartnerExpress w wersjach 6.2.1 i wcześniejszych (komponenty Interior Server oraz Gateway Server).

Uwagi

Podatność została ujawniona przez TIBCO Software Inc. w ramach biuletynu bezpieczeństwa opublikowanego 16 listopada 2021 roku.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H
  • Tibco Partnerexpress

    APP
    Tibco
    ≤ 6.2.1
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
XSS
CWE
Referencje

Powiązane podatności

CVE-2021-43048CRITICAL9.8PL ✓ten sam produkt

Clickjacking w TIBCO PartnerExpress — Interior Server i Gateway Server

CVE-2021-43046HIGH7.5ten sam produkt

The Interior Server and Gateway Server components of TIBCO Software Inc.'s TIBCO PartnerExpress contain an eas...

CVE-2020-27147MEDIUM6.5ten sam produkt

The REST API component of TIBCO Software Inc.'s TIBCO PartnerExpress contains a vulnerability that theoretical...

CVE-2025-3115CRITICAL9.4PL ✓ten sam vendor

RCE w Tibco Spotfire — wstrzyknięcie kodu i nievalidowane nazwy plików

CVE-2023-26216CRITICAL9.1PL ✓ten sam vendor

Path Traversal w TIBCO EBX Add-ons — nieautoryzowany upload plików na serwer