CRITICAL✓ PATCH🇬🇧 English

CVE-2022-41561

RCE w komponencie JNDI Data Sources TIBCO JasperReports Server

CVSS 9.1v3.1pub. 2022-12-13upd. 2024-11-21

Podatność w komponencie JNDI Data Sources produktów TIBCO JasperReports Server umożliwia uwierzytelnionemu atakującemu z uprawnieniami administracyjnymi zdalne wykonanie kodu (RCE) i uzyskanie reverse shell na zaatakowanym systemie. Luka jest łatwa do wykorzystania i uzyskała krytyczny wynik CVSS 9.1.

Pokaż oryginał (EN)

The JNDI Data Sources component of TIBCO Software Inc.'s TIBCO JasperReports Server, TIBCO JasperReports Server, TIBCO JasperReports Server - Community Edition, TIBCO JasperReports Server - Developer Edition, TIBCO JasperReports Server for AWS Marketplace, TIBCO JasperReports Server for AWS Marketplace, TIBCO JasperReports Server for Microsoft Azure, and TIBCO JasperReports Server for Microsoft Azure contains an easily exploitable vulnerability that allows a privileged/administrative attacker with network access to execute Remote Code Execution to obtain a reverse shell on the affected system. Affected releases are TIBCO Software Inc.'s TIBCO JasperReports Server: versions 8.0.2 and below, TIBCO JasperReports Server: version 8.1.0, TIBCO JasperReports Server - Community Edition: versions 8.1.0 and below, TIBCO JasperReports Server - Developer Edition: versions 8.1.0 and below, TIBCO JasperReports Server for AWS Marketplace: versions 8.0.2 and below, TIBCO JasperReports Server for AWS Marketplace: version 8.1.0, TIBCO JasperReports Server for Microsoft Azure: versions 8.0.2 and below, and TIBCO JasperReports Server for Microsoft Azure: version 8.1.0.

🤖 Analiza AI
Jak działa

Atakujący posiadający konto administracyjne oraz dostęp sieciowy do serwera może wykorzystać podatność w komponencie JNDI Data Sources do wykonania złośliwego kodu po stronie serwera. W wyniku eksploitacji możliwe jest uzyskanie interaktywnego reverse shell, czyli zdalnej sesji powłoki systemowej na podatnym hoście. Podatność jest sklasyfikowana jako łatwa do wykorzystania (easily exploitable), co oznacza brak konieczności spełnienia złożonych warunków wstępnych poza posiadaniem konta administracyjnego.

Skutki

Atakujący może uzyskać pełną kontrolę nad systemem operacyjnym serwera poprzez reverse shell, co umożliwia odczyt i modyfikację danych, eskalację uprawnień oraz dalszy lateral movement w infrastrukturze.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o wersjach naprawczych opublikował TIBCO Software Inc. w komunikacie bezpieczeństwa z dnia 13 grudnia 2022 r. (https://www.tibco.com/support/advisories/2022/12/tibco-security-advisory-december-13-2022-tibco-jasperreports-server-cve-2022-41561). Do czasu wdrożenia patcha należy ograniczyć dostęp sieciowy do interfejsu administracyjnego serwera wyłącznie do zaufanych adresów IP.

Kogo dotyczy

TIBCO JasperReports Server w wersjach 8.0.2 i wcześniejszych oraz 8.1.0; TIBCO JasperReports Server Community Edition w wersjach 8.1.0 i wcześniejszych; TIBCO JasperReports Server Developer Edition w wersjach 8.1.0 i wcześniejszych; TIBCO JasperReports Server for AWS Marketplace w wersjach 8.0.2 i wcześniejszych oraz 8.1.0; TIBCO JasperReports Server for Microsoft Azure w wersjach 8.0.2 i wcześniejszych oraz 8.1.0.

Uwagi

Podatność wymaga uprawnień administracyjnych (PR:H), co ogranicza powierzchnię ataku, jednak jej krytyczny wynik CVSS wynika z możliwości pełnego przejęcia systemu (C:H/I:H/A:H) oraz efektu Scope Changed (S:C). Advisory opublikowane przez TIBCO Software Inc. w dniu 13 grudnia 2022 r.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
  • Tibco Jasperreports Server

    APP
    Tibco
    8.1.0≤ 8.0.2≤ 8.1.0
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2022-41563CRITICAL9.0PL ✓ten sam produkt

Stored XSS w komponencie Dashboard TIBCO JasperReports Server

CVE-2021-35495CRITICAL9.0PL ✓ten sam produkt

TIBCO JasperReports Server — kradzież haseł FTP przez komponent Scheduler Connection

CVE-2020-9409CRITICAL9.8PL ✓ten sam produkt

Auth Bypass w TIBCO JasperReports Server — nieautoryzowany dostęp superużytkownika

CVE-2018-18815CRITICAL10.0PL ✓ten sam produkt

Pominięcie autoryzacji w REST API TIBCO JasperReports Server

CVE-2017-5533CRITICAL9.3PL ✓ten sam produkt

TIBCO JasperReports Server — nieautoryzowany dostęp do plików konfiguracyjnych