Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2020-05431

CVSS: 8
19.05.2020

Уязвимость компонента Report Generator приложений для создания отчетов TIBCO JasperReports Library, JasperReports Library for ActiveMatrix BPM, JasperReports Server, JasperReports Server for AWS Marketplace, JasperReports Server for ActiveMatrix BPM, позволяюшая нарушителю повысить свои привилегии

Уязвимость компонента Report Generator приложений для создания отчетов TIBCO JasperReports Library, JasperReports Library for ActiveMatrix BPM, JasperReports Server, JasperReports Server for AWS Marketplace, JasperReports Server for ActiveMatrix BPM связана с недостатками процедуры нейтрализации особых элементов в выходных данных, используемых входящим компонентом. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, повысить свои привилегии
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 19.05.2020
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Данные уточняются
Способ эксплуатации: Инъекция
Способ устранения: Нет данных
Меры по устранению: Использование рекомендаций:
http://www.tibco.com/services/support/advisories
https://www.oracle.com/security-alerts/cpuoct2020.html

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-74 CWE-74: Improper Neutralization of Special Elements in Output Used by a Downstream Component ('Injection')

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2020-9410 TIBCO JasperReports Library

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
8.5 HIGH 2.0 AV:N/AC:M/Au:S/C:C/I:C/A:C
8 HIGH 3.0 AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H

Идентификаторы других систем описаний уязвимостей

CVE-2020-9410
Вендор:
  • Oracle Corp.
  • TIBCO Software Inc.
Тип ПО:
  • Прикладное ПО информационных систем
Наименование ПО:
  • Oracle Retail Order Broker
  • JasperReports Library
  • JasperReports Library for ActiveMatrix BPM
  • JasperReports Server
  • JasperReports Server for AWS Marketplace
  • JasperReports Server for ActiveMatrix BPM
Версия ПО:
  • 15.0 (Oracle Retail Order Broker)
  • 16.0 (Oracle Retail Order Broker)
  • до 7.1.1 включительно (JasperReports Library)
  • 7.2.0 (JasperReports Library)
  • 7.2.1 (JasperReports Library)
  • 7.3.0 (JasperReports Library)
  • 7.5.0 (JasperReports Library)
  • до 7.1.1 включительно (JasperReports Library for ActiveMatrix BPM)
  • до 7.1.1 включительно (JasperReports Server)
  • 7.2.0 (JasperReports Server)
  • 7.5.0 (JasperReports Server)
  • до 7.5.0 включительно (JasperReports Server for AWS Marketplace)
  • до 7.1.1 включительно (JasperReports Server for ActiveMatrix BPM)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.