CRITICAL🇬🇧 English

CVE-2023-26216

Path Traversal w TIBCO EBX Add-ons — nieautoryzowany upload plików na serwer

CVSS 9.1v3.1pub. 2023-05-25upd. 2024-11-21

Komponent serwerowy TIBCO EBX Add-ons zawiera podatność typu path traversal (CWE-22), umożliwiającą atakującemu przesłanie plików do katalogu dostępnego przez serwer WWW. Podatność otrzymała ocenę CVSS 9.1 (CRITICAL) i może prowadzić do pełnego przejęcia kontroli nad systemem.

Pokaż oryginał (EN)

The server component of TIBCO Software Inc.'s TIBCO EBX Add-ons contains an exploitable vulnerability that allows an attacker to upload files to a directory accessible by the web server. Affected releases are TIBCO Software Inc.'s TIBCO EBX Add-ons: versions 4.5.16 and below.

🤖 Analiza AI
Jak działa

Atakujący wykorzystuje błąd weryfikacji ścieżek w komponencie serwerowym TIBCO EBX Add-ons, co pozwala na przesłanie (upload) pliku do lokalizacji dostępnej przez serwer WWW. Mechanizm path traversal umożliwia wyjście poza zamierzony katalog docelowy i umieszczenie pliku w dowolnym miejscu dostępnym dla procesu serwera. Skutkuje to możliwością umieszczenia złośliwych plików (np. webshellów) w miejscach, z których mogą zostać wykonane przez serwer.

Skutki

Atakujący może uzyskać możliwość zdalnego wykonania kodu (RCE) poprzez przesłanie złośliwego pliku wykonywalnego lub webshella na serwer, co w konsekwencji może prowadzić do pełnego przejęcia systemu, ujawnienia poufnych danych oraz naruszenia integralności i dostępności usług.

Mitygacja

Należy zaktualizować TIBCO EBX Add-ons do wersji wyższej niż 4.5.16. Szczegółowe informacje o dostępnych patchach dostępne są w oficjalnych poradnikach bezpieczeństwa TIBCO Software pod adresem https://www.tibco.com/services/support/advisories. Dodatkowo zaleca się ograniczenie dostępu sieciowego do komponentu serwerowego wyłącznie do zaufanych hostów oraz monitorowanie katalogów serwera WWW pod kątem nieautoryzowanych zmian.

Kogo dotyczy

TIBCO EBX Add-ons w wersjach 4.5.16 i wcześniejszych.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
  • Tibco Ebx Add Ons

    APP
    Tibco
    < 4.5.17
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Path Traversal
CWE
Referencje

Powiązane podatności

CVE-2023-26217HIGH8.8ten sam produkt

The Data Exchange Add-on component of TIBCO Software Inc.'s TIBCO EBX Add-ons contains an easily exploitable v...

CVE-2023-26215HIGH7.7ten sam produkt

The server component of TIBCO Software Inc.'s TIBCO EBX Add-ons contains a vulnerability that allows an attack...

CVE-2022-41566HIGH8.7ten sam produkt

The server component of TIBCO Software Inc.'s TIBCO EBX Add-ons contains an easily exploitable vulnerability t...

CVE-2022-30578HIGH8.0ten sam produkt

The Web Server component of TIBCO Software Inc.'s TIBCO EBX Add-ons contains an easily exploitable vulnerabili...

CVE-2022-22769HIGH8.0ten sam produkt

The Web server component of TIBCO Software Inc.'s TIBCO EBX, TIBCO EBX, TIBCO EBX, TIBCO EBX Add-ons, TIBCO EB...