Komponent serwerowy TIBCO EBX Add-ons zawiera podatność typu path traversal (CWE-22), umożliwiającą atakującemu przesłanie plików do katalogu dostępnego przez serwer WWW. Podatność otrzymała ocenę CVSS 9.1 (CRITICAL) i może prowadzić do pełnego przejęcia kontroli nad systemem.
▸ Pokaż oryginał (EN)
The server component of TIBCO Software Inc.'s TIBCO EBX Add-ons contains an exploitable vulnerability that allows an attacker to upload files to a directory accessible by the web server. Affected releases are TIBCO Software Inc.'s TIBCO EBX Add-ons: versions 4.5.16 and below.
Atakujący wykorzystuje błąd weryfikacji ścieżek w komponencie serwerowym TIBCO EBX Add-ons, co pozwala na przesłanie (upload) pliku do lokalizacji dostępnej przez serwer WWW. Mechanizm path traversal umożliwia wyjście poza zamierzony katalog docelowy i umieszczenie pliku w dowolnym miejscu dostępnym dla procesu serwera. Skutkuje to możliwością umieszczenia złośliwych plików (np. webshellów) w miejscach, z których mogą zostać wykonane przez serwer.
Atakujący może uzyskać możliwość zdalnego wykonania kodu (RCE) poprzez przesłanie złośliwego pliku wykonywalnego lub webshella na serwer, co w konsekwencji może prowadzić do pełnego przejęcia systemu, ujawnienia poufnych danych oraz naruszenia integralności i dostępności usług.
Należy zaktualizować TIBCO EBX Add-ons do wersji wyższej niż 4.5.16. Szczegółowe informacje o dostępnych patchach dostępne są w oficjalnych poradnikach bezpieczeństwa TIBCO Software pod adresem https://www.tibco.com/services/support/advisories. Dodatkowo zaleca się ograniczenie dostępu sieciowego do komponentu serwerowego wyłącznie do zaufanych hostów oraz monitorowanie katalogów serwera WWW pod kątem nieautoryzowanych zmian.
TIBCO EBX Add-ons w wersjach 4.5.16 i wcześniejszych.
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:HTibco Ebx Add Ons
APPTibco< 4.5.17
Powiązane podatności
The Data Exchange Add-on component of TIBCO Software Inc.'s TIBCO EBX Add-ons contains an easily exploitable v...
The server component of TIBCO Software Inc.'s TIBCO EBX Add-ons contains a vulnerability that allows an attack...
The server component of TIBCO Software Inc.'s TIBCO EBX Add-ons contains an easily exploitable vulnerability t...
The Web Server component of TIBCO Software Inc.'s TIBCO EBX Add-ons contains an easily exploitable vulnerabili...
The Web server component of TIBCO Software Inc.'s TIBCO EBX, TIBCO EBX, TIBCO EBX, TIBCO EBX Add-ons, TIBCO EB...