Komponenty Interior Server i Gateway Server w TIBCO PartnerExpress zawierają podatność umożliwiającą przeprowadzenie ataku clickjacking przez nieuwierzytelnionego atakującego z dostępem sieciowym. Podatność jest oceniana jako krytyczna (CVSS 9.8), co może wskazywać na poważne konsekwencje dla poufności, integralności i dostępności systemu.
▸ Pokaż oryginał (EN)
The Interior Server and Gateway Server components of TIBCO Software Inc.'s TIBCO PartnerExpress contain a vulnerability that theoretically allows an unauthenticated attacker with network access to execute a clickjacking attack on the affected system. A successful attack using this vulnerability does not require human interaction from a person other than the attacker. Affected releases are TIBCO Software Inc.'s TIBCO PartnerExpress: versions 6.2.1 and below.
Atakujący z dostępem sieciowym może teoretycznie osadzić interfejs webowy podatnego komponentu w niewidocznej lub zamaskowanej ramce (iframe) na kontrolowanej przez siebie stronie, nakłaniając ofiarę do wykonania niezamierzonych akcji. Zgodnie z opisem, atak nie wymaga interakcji ze strony osób trzecich — wystarczy sam atakujący. Podatność jest sklasyfikowana jako CWE-1021 (Improper Restriction of Rendered UI Layers or Frames), co wskazuje na brak odpowiednich nagłówków HTTP zabezpieczających przed osadzaniem interfejsu w ramkach.
Skuteczny atak clickjacking może umożliwić atakującemu przejęcie kontroli nad działaniami użytkownika w systemie, co potencjalnie prowadzi do nieautoryzowanego dostępu, modyfikacji danych lub zakłócenia działania systemu.
Należy zaktualizować TIBCO PartnerExpress do wersji wyższej niż 6.2.1, stosując patche dostępne u producenta zgodnie z zaleceniami opublikowanymi w biuletynie TIBCO Security Advisory z dnia 16 listopada 2021 r.
TIBCO PartnerExpress w wersjach 6.2.1 i wcześniejszych (komponenty Interior Server oraz Gateway Server).
Pomimo wysokiej oceny CVSS 9.8 (CRITICAL), opis producenta wskazuje na podatność działającą 'teoretycznie' (theoretically), co może sugerować ograniczone warunki exploatacji w praktyce. CWE-1021 (clickjacking) rzadko osiąga tak wysokie oceny CVSS — administratorzy powinni zweryfikować szczegółowe informacje w oryginalnym biuletynie producenta.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HTibco Partnerexpress
APPTibco≤ 6.2.1
Powiązane podatności
XSS w TIBCO PartnerExpress — Stored i Reflected w komponentach serwera
The Interior Server and Gateway Server components of TIBCO Software Inc.'s TIBCO PartnerExpress contain an eas...
The REST API component of TIBCO Software Inc.'s TIBCO PartnerExpress contains a vulnerability that theoretical...
RCE w Tibco Spotfire — wstrzyknięcie kodu i nievalidowane nazwy plików
Path Traversal w TIBCO EBX Add-ons — nieautoryzowany upload plików na serwer