Komponent Splus Server w TIBCO Spotfire Statistics Services zawiera krytyczną podatność umożliwiającą nieuwierzytelnionemu atakującemu zdalne wgrywanie lub modyfikację dowolnych plików w katalogu serwera webowego. Brak wymagań dotyczących uwierzytelnienia w połączeniu z możliwością zapisu plików czyni tę podatność wyjątkowo niebezpieczną.
▸ Pokaż oryginał (EN)
The Splus Server component of TIBCO Software Inc.'s TIBCO Spotfire Statistics Services contains a vulnerability that allows an unauthenticated remote attacker to upload or modify arbitrary files within the web server directory on the affected system. Affected releases are TIBCO Software Inc.'s TIBCO Spotfire Statistics Services: versions 11.4.10 and below, versions 11.5.0, 11.6.0, 11.6.1, 11.6.2, 11.7.0, 11.8.0, 11.8.1, 12.0.0, 12.0.1, and 12.0.2, versions 12.1.0 and 12.2.0.
Podatność wynika z braku odpowiedniej weryfikacji przesyłanych plików (CWE-434 — Unrestricted Upload of File with Dangerous Type) w komponencie Splus Server. Atakujący może bez jakiegokolwiek uwierzytelnienia wysłać żądanie sieciowe powodujące upload lub nadpisanie dowolnego pliku w katalogu serwera webowego. Możliwość umieszczenia lub modyfikacji plików w tym katalogu otwiera drogę do wykonania złośliwego kodu po stronie serwera.
Atakujący może uzyskać pełną kontrolę nad serwerem poprzez wgranie złośliwego pliku (np. webshell) lub modyfikację istniejących plików aplikacji, co może prowadzić do RCE, naruszenia poufności danych oraz całkowitego przejęcia systemu.
Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi przez TIBCO Software Inc. pod adresem https://www.tibco.com/services/support/advisories. Zaleca się niezwłoczną aktualizację do wersji wolnej od podatności oraz ograniczenie dostępu sieciowego do komponentu Splus Server wyłącznie do zaufanych adresów IP do czasu wdrożenia poprawki.
TIBCO Spotfire Statistics Services w wersjach: 11.4.10 i wcześniejszych, 11.5.0, 11.6.0, 11.6.1, 11.6.2, 11.7.0, 11.8.0, 11.8.1, 12.0.0, 12.0.1, 12.0.2, 12.1.0 oraz 12.2.0.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HTibco Spotfire Statistics Services
APPTibco11.5.011.6.011.6.111.6.211.7.011.8.011.8.112.0.012.0.112.0.212.1.012.2.0< 11.4.11
Powiązane podatności
RCE w Tibco Spotfire — wstrzyknięcie kodu i nievalidowane nazwy plików
RCE bez uwierzytelnienia w TIBCO Spotfire Statistics Services
The Windows Installation component of TIBCO Software Inc.'s TIBCO Enterprise Runtime for R - Server Edition, T...
The TIBCO Spotfire Server and TIBCO Enterprise Runtime for R components of TIBCO Software Inc.'s TIBCO Enterpr...
The web interface component of TIBCO Software Inc.'s TIBCO Spotfire Statistics Services contains a vulnerabili...