Komponent Dashboard w TIBCO JasperReports Server zawiera podatność typu Stored XSS, która pozwala nisko uprzywilejowanemu atakującemu na wstrzyknięcie i trwałe przechowanie złośliwego kodu skryptowego. Podatność jest łatwa do wykorzystania i może prowadzić do przejęcia kontroli nad danymi sesji innych użytkowników.
▸ Pokaż oryginał (EN)
The Dashboard component of TIBCO Software Inc.'s TIBCO JasperReports Server, TIBCO JasperReports Server, TIBCO JasperReports Server - Developer Edition, TIBCO JasperReports Server for AWS Marketplace, TIBCO JasperReports Server for AWS Marketplace, TIBCO JasperReports Server for Microsoft Azure, and TIBCO JasperReports Server for Microsoft Azure contains an easily exploitable vulnerability that allows a low privileged attacker with network access to execute Stored Cross Site Scripting (XSS) on the affected system. A successful attack using this vulnerability requires human interaction from a person other than the attacker. Affected releases are TIBCO Software Inc.'s TIBCO JasperReports Server: versions 8.0.2 and below, TIBCO JasperReports Server: version 8.1.0, TIBCO JasperReports Server - Developer Edition: versions 8.1.0 and below, TIBCO JasperReports Server for AWS Marketplace: versions 8.0.2 and below, TIBCO JasperReports Server for AWS Marketplace: version 8.1.0, TIBCO JasperReports Server for Microsoft Azure: versions 8.0.2 and below, and TIBCO JasperReports Server for Microsoft Azure: version 8.1.0.
Atakujący posiadający dostęp sieciowy i konto z niskim poziomem uprawnień może wstrzyknąć złośliwy payload JavaScript do komponentu Dashboard serwera. Złośliwy skrypt jest trwale zapisywany po stronie serwera (Stored XSS) i wykonywany w przeglądarce ofiary w momencie przeglądania zainfekowanego dashboardu. Skuteczne przeprowadzenie ataku wymaga interakcji ze strony innego użytkownika (np. kliknięcia lub otwarcia zainfekowanego widoku).
Atakujący może uzyskać dostęp do poufnych danych sesji, przejąć konto ofiary lub wykonać nieautoryzowane działania w kontekście zalogowanego użytkownika, potencjalnie prowadząc do naruszenia poufności, integralności i dostępności systemu.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o wersjach naprawiających podatność znajdują się w oficjalnym komunikacie bezpieczeństwa TIBCO z dnia 13 grudnia 2022 r. (https://www.tibco.com/support/advisories/2022/12/tibco-security-advisory-december-13-2022-tibco-jasperreports-server-cve-2022-41563)
TIBCO JasperReports Server: wersje 8.0.2 i wcześniejsze oraz wersja 8.1.0; TIBCO JasperReports Server - Developer Edition: wersje 8.1.0 i wcześniejsze; TIBCO JasperReports Server for AWS Marketplace: wersje 8.0.2 i wcześniejsze oraz wersja 8.1.0; TIBCO JasperReports Server for Microsoft Azure: wersje 8.0.2 i wcześniejsze oraz wersja 8.1.0
Podatność została opublikowana przez TIBCO Software Inc. w ramach oficjalnego komunikatu bezpieczeństwa datowanego na 13 grudnia 2022 r.
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:HTibco Jasperreports Server
APPTibco8.1.0≤ 8.0.2≤ 8.1.0
Powiązane podatności
RCE w komponencie JNDI Data Sources TIBCO JasperReports Server
TIBCO JasperReports Server — kradzież haseł FTP przez komponent Scheduler Connection
Auth Bypass w TIBCO JasperReports Server — nieautoryzowany dostęp superużytkownika
Pominięcie autoryzacji w REST API TIBCO JasperReports Server
TIBCO JasperReports Server — nieautoryzowany dostęp do plików konfiguracyjnych