Podatność w komponencie JNDI Data Sources produktów TIBCO JasperReports Server umożliwia uwierzytelnionemu atakującemu z uprawnieniami administracyjnymi zdalne wykonanie kodu (RCE) i uzyskanie reverse shell na zaatakowanym systemie. Luka jest łatwa do wykorzystania i uzyskała krytyczny wynik CVSS 9.1.
▸ Pokaż oryginał (EN)
The JNDI Data Sources component of TIBCO Software Inc.'s TIBCO JasperReports Server, TIBCO JasperReports Server, TIBCO JasperReports Server - Community Edition, TIBCO JasperReports Server - Developer Edition, TIBCO JasperReports Server for AWS Marketplace, TIBCO JasperReports Server for AWS Marketplace, TIBCO JasperReports Server for Microsoft Azure, and TIBCO JasperReports Server for Microsoft Azure contains an easily exploitable vulnerability that allows a privileged/administrative attacker with network access to execute Remote Code Execution to obtain a reverse shell on the affected system. Affected releases are TIBCO Software Inc.'s TIBCO JasperReports Server: versions 8.0.2 and below, TIBCO JasperReports Server: version 8.1.0, TIBCO JasperReports Server - Community Edition: versions 8.1.0 and below, TIBCO JasperReports Server - Developer Edition: versions 8.1.0 and below, TIBCO JasperReports Server for AWS Marketplace: versions 8.0.2 and below, TIBCO JasperReports Server for AWS Marketplace: version 8.1.0, TIBCO JasperReports Server for Microsoft Azure: versions 8.0.2 and below, and TIBCO JasperReports Server for Microsoft Azure: version 8.1.0.
Atakujący posiadający konto administracyjne oraz dostęp sieciowy do serwera może wykorzystać podatność w komponencie JNDI Data Sources do wykonania złośliwego kodu po stronie serwera. W wyniku eksploitacji możliwe jest uzyskanie interaktywnego reverse shell, czyli zdalnej sesji powłoki systemowej na podatnym hoście. Podatność jest sklasyfikowana jako łatwa do wykorzystania (easily exploitable), co oznacza brak konieczności spełnienia złożonych warunków wstępnych poza posiadaniem konta administracyjnego.
Atakujący może uzyskać pełną kontrolę nad systemem operacyjnym serwera poprzez reverse shell, co umożliwia odczyt i modyfikację danych, eskalację uprawnień oraz dalszy lateral movement w infrastrukturze.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o wersjach naprawczych opublikował TIBCO Software Inc. w komunikacie bezpieczeństwa z dnia 13 grudnia 2022 r. (https://www.tibco.com/support/advisories/2022/12/tibco-security-advisory-december-13-2022-tibco-jasperreports-server-cve-2022-41561). Do czasu wdrożenia patcha należy ograniczyć dostęp sieciowy do interfejsu administracyjnego serwera wyłącznie do zaufanych adresów IP.
TIBCO JasperReports Server w wersjach 8.0.2 i wcześniejszych oraz 8.1.0; TIBCO JasperReports Server Community Edition w wersjach 8.1.0 i wcześniejszych; TIBCO JasperReports Server Developer Edition w wersjach 8.1.0 i wcześniejszych; TIBCO JasperReports Server for AWS Marketplace w wersjach 8.0.2 i wcześniejszych oraz 8.1.0; TIBCO JasperReports Server for Microsoft Azure w wersjach 8.0.2 i wcześniejszych oraz 8.1.0.
Podatność wymaga uprawnień administracyjnych (PR:H), co ogranicza powierzchnię ataku, jednak jej krytyczny wynik CVSS wynika z możliwości pełnego przejęcia systemu (C:H/I:H/A:H) oraz efektu Scope Changed (S:C). Advisory opublikowane przez TIBCO Software Inc. w dniu 13 grudnia 2022 r.
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:HTibco Jasperreports Server
APPTibco8.1.0≤ 8.0.2≤ 8.1.0
Powiązane podatności
Stored XSS w komponencie Dashboard TIBCO JasperReports Server
TIBCO JasperReports Server — kradzież haseł FTP przez komponent Scheduler Connection
Auth Bypass w TIBCO JasperReports Server — nieautoryzowany dostęp superużytkownika
Pominięcie autoryzacji w REST API TIBCO JasperReports Server
TIBCO JasperReports Server — nieautoryzowany dostęp do plików konfiguracyjnych