CRITICAL✓ PATCH🇬🇧 English

CVE-2021-43048

Clickjacking w TIBCO PartnerExpress — Interior Server i Gateway Server

CVSS 9.8v3.1pub. 2021-11-16upd. 2024-11-21

Komponenty Interior Server i Gateway Server w TIBCO PartnerExpress zawierają podatność umożliwiającą przeprowadzenie ataku clickjacking przez nieuwierzytelnionego atakującego z dostępem sieciowym. Podatność jest oceniana jako krytyczna (CVSS 9.8), co może wskazywać na poważne konsekwencje dla poufności, integralności i dostępności systemu.

Pokaż oryginał (EN)

The Interior Server and Gateway Server components of TIBCO Software Inc.'s TIBCO PartnerExpress contain a vulnerability that theoretically allows an unauthenticated attacker with network access to execute a clickjacking attack on the affected system. A successful attack using this vulnerability does not require human interaction from a person other than the attacker. Affected releases are TIBCO Software Inc.'s TIBCO PartnerExpress: versions 6.2.1 and below.

🤖 Analiza AI
Jak działa

Atakujący z dostępem sieciowym może teoretycznie osadzić interfejs webowy podatnego komponentu w niewidocznej lub zamaskowanej ramce (iframe) na kontrolowanej przez siebie stronie, nakłaniając ofiarę do wykonania niezamierzonych akcji. Zgodnie z opisem, atak nie wymaga interakcji ze strony osób trzecich — wystarczy sam atakujący. Podatność jest sklasyfikowana jako CWE-1021 (Improper Restriction of Rendered UI Layers or Frames), co wskazuje na brak odpowiednich nagłówków HTTP zabezpieczających przed osadzaniem interfejsu w ramkach.

Skutki

Skuteczny atak clickjacking może umożliwić atakującemu przejęcie kontroli nad działaniami użytkownika w systemie, co potencjalnie prowadzi do nieautoryzowanego dostępu, modyfikacji danych lub zakłócenia działania systemu.

Mitygacja

Należy zaktualizować TIBCO PartnerExpress do wersji wyższej niż 6.2.1, stosując patche dostępne u producenta zgodnie z zaleceniami opublikowanymi w biuletynie TIBCO Security Advisory z dnia 16 listopada 2021 r.

Kogo dotyczy

TIBCO PartnerExpress w wersjach 6.2.1 i wcześniejszych (komponenty Interior Server oraz Gateway Server).

Uwagi

Pomimo wysokiej oceny CVSS 9.8 (CRITICAL), opis producenta wskazuje na podatność działającą 'teoretycznie' (theoretically), co może sugerować ograniczone warunki exploatacji w praktyce. CWE-1021 (clickjacking) rzadko osiąga tak wysokie oceny CVSS — administratorzy powinni zweryfikować szczegółowe informacje w oryginalnym biuletynie producenta.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Tibco Partnerexpress

    APP
    Tibco
    ≤ 6.2.1
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2021-43047CRITICAL9.0PL ✓ten sam produkt

XSS w TIBCO PartnerExpress — Stored i Reflected w komponentach serwera

CVE-2021-43046HIGH7.5ten sam produkt

The Interior Server and Gateway Server components of TIBCO Software Inc.'s TIBCO PartnerExpress contain an eas...

CVE-2020-27147MEDIUM6.5ten sam produkt

The REST API component of TIBCO Software Inc.'s TIBCO PartnerExpress contains a vulnerability that theoretical...

CVE-2025-3115CRITICAL9.4PL ✓ten sam vendor

RCE w Tibco Spotfire — wstrzyknięcie kodu i nievalidowane nazwy plików

CVE-2023-26216CRITICAL9.1PL ✓ten sam vendor

Path Traversal w TIBCO EBX Add-ons — nieautoryzowany upload plików na serwer