CRITICAL✓ PATCH🇬🇧 English

CVE-2022-41558

Stored XSS w komponencie Visualizations TIBCO Spotfire

CVSS 9.0v3.1pub. 2022-11-15upd. 2025-04-29

Komponent Visualizations w produktach TIBCO Spotfire zawiera podatność umożliwiającą przeprowadzenie ataku Stored Cross Site Scripting (XSS) przez nisko uprzywilejowanego atakującego z dostępem sieciowym. Podatność otrzymała ocenę CVSS 9.0 (CRITICAL) ze względu na wysoką poufność, integralność i dostępność zagrożonych zasobów.

Pokaż oryginał (EN)

The Visualizations component of TIBCO Software Inc.'s TIBCO Spotfire Analyst, TIBCO Spotfire Analyst, TIBCO Spotfire Analyst, TIBCO Spotfire Analytics Platform for AWS Marketplace, TIBCO Spotfire Desktop, TIBCO Spotfire Desktop, TIBCO Spotfire Desktop, TIBCO Spotfire Server, TIBCO Spotfire Server, and TIBCO Spotfire Server contains an easily exploitable vulnerability that allows a low privileged attacker with network access to execute Stored Cross Site Scripting (XSS) on the affected system. A successful attack using this vulnerability requires human interaction from a person other than the attacker. Affected releases are TIBCO Software Inc.'s TIBCO Spotfire Analyst: versions 11.4.4 and below, TIBCO Spotfire Analyst: versions 11.5.0, 11.6.0, 11.7.0, 11.8.0, 12.0.0, and 12.0.1, TIBCO Spotfire Analyst: version 12.1.0, TIBCO Spotfire Analytics Platform for AWS Marketplace: versions 12.1.0 and below, TIBCO Spotfire Desktop: versions 11.4.4 and below, TIBCO Spotfire Desktop: versions 11.5.0, 11.6.0, 11.7.0, 11.8.0, 12.0.0, and 12.0.1, TIBCO Spotfire Desktop: version 12.1.0, TIBCO Spotfire Server: versions 11.4.8 and below, TIBCO Spotfire Server: versions 11.5.0, 11.6.0, 11.6.1, 11.6.2, 11.6.3, 11.7.0, 11.8.0, 11.8.1, 12.0.0, and 12.0.1, and TIBCO Spotfire Server: version 12.1.0.

🤖 Analiza AI
Jak działa

Atakujący z niskim poziomem uprawnień i dostępem do sieci może wstrzyknąć złośliwy skrypt do komponentu Visualizations, który zostaje trwale zapisany w systemie (Stored XSS). Atak wymaga interakcji ze strony innej osoby — ofiara musi np. otworzyć zainfekowaną wizualizację, co powoduje wykonanie złośliwego kodu w jej przeglądarce lub kontekście aplikacji. Podatność jest określona jako łatwa do wykorzystania, co obniża próg wejścia dla atakującego.

Skutki

Skuteczny atak może prowadzić do przejęcia sesji użytkownika, kradzieży poufnych danych, modyfikacji treści prezentowanych ofierze oraz potencjalnego przejęcia kontroli nad systemem — zgodnie z wektorem CVSS klasyfikującym wpływ na poufność, integralność i dostępność jako wysoki, z przełamaniem kontekstu (Scope: Changed).

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegóły dostępne w biuletynie bezpieczeństwa TIBCO z dnia 15 listopada 2022 r. pod adresem: https://www.tibco.com/support/advisories/2022/11/tibco-security-advisory-november-15-2022-tibco-spotfire-cve-2022-41558

Kogo dotyczy

TIBCO Spotfire Analyst: wersje 11.4.4 i wcześniejsze, 11.5.0, 11.6.0, 11.7.0, 11.8.0, 12.0.0, 12.0.1 oraz 12.1.0; TIBCO Spotfire Analytics Platform for AWS Marketplace: wersje 12.1.0 i wcześniejsze; TIBCO Spotfire Desktop: wersje 11.4.4 i wcześniejsze, 11.5.0, 11.6.0, 11.7.0, 11.8.0, 12.0.0, 12.0.1 oraz 12.1.0; TIBCO Spotfire Server: wersje 11.4.8 i wcześniejsze, 11.5.0, 11.6.0, 11.6.1, 11.6.2, 11.6.3, 11.7.0, 11.8.0, 11.8.1, 12.0.0, 12.0.1 oraz 12.1.0.

Uwagi

Podatność została opublikowana przez TIBCO Software Inc. w ramach biuletynu bezpieczeństwa z dnia 15 listopada 2022 r. Wektor CVSS wskazuje na zmianę zakresu (S:C), co oznacza, że skutki ataku mogą wykraczać poza bezpośredni kontekst aplikacji.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H
  • Tibco Spotfire Analyst

    APP
    Tibco
    11.5.011.6.011.7.011.8.012.0.012.0.112.1.0≤ 11.4.4
  • Tibco Spotfire Analytics Platform

    APP
    Tibco
    ≤ 12.1.0
  • Tibco Spotfire Desktop

    APP
    Tibco
    11.5.011.6.011.7.011.8.012.0.012.0.112.1.0≤ 11.4.4
  • Tibco Spotfire Server

    APP
    Tibco
    11.5.011.6.011.6.111.6.211.6.311.7.011.8.011.8.112.0.012.0.112.1.0≤ 11.4.8
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
XSS
CWE
Referencje

Powiązane podatności

CVE-2025-3115CRITICAL9.4PL ✓ten sam produkt

RCE w Tibco Spotfire — wstrzyknięcie kodu i nievalidowane nazwy plików

CVE-2017-3181CRITICAL9.8PL ✓ten sam produkt

SQL Injection w wielu produktach TIBCO Spotfire (CVE-2017-3181)

CVE-2018-5435CRITICAL9.6PL ✓ten sam produkt

RCE w komponentach klienckich TIBCO Spotfire

CVE-2022-30579HIGH7.1ten sam produkt

The Web Player component of TIBCO Software Inc.'s TIBCO Spotfire Analytics Platform for AWS Marketplace and TI...

CVE-2021-43051HIGH7.1ten sam produkt

The Spotfire Server component of TIBCO Software Inc.'s TIBCO Spotfire Server, TIBCO Spotfire Server, and TIBCO...