CVE-2018-18809

MEDIUM(6.5)KEVWahrscheinlich ausgenutzt

TIBCO JasperReports Library Directory Traversal Vulnerability

Beschreibung

CVE-2018-18809 ist eine Directory-Traversal-Schwachstelle (CWE-22) in der Standard-Serverimplementierung mehrerer TIBCO JasperReports-Produkte. Die Schwachstelle ermöglicht es Webserver-Benutzern, theoretisch auf Inhalte des Host-Systems außerhalb des vorgesehenen Anwendungsverzeichnisses zuzugreifen. Betroffen sind TIBCO JasperReports Library und Server in zahlreichen Versionen, einschließlich der Community Edition, der ActiveMatrix BPM-Variante sowie der AWS-Varianten. Mit einem CVSS-Score von 6.5 (mittel) wird CVE-2018-18809 als mittelschwer eingestuft, jedoch weist der hohe EPSS-Score von 93,9 % auf eine nahezu sichere Ausnutzung hin, und die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen.

KEV-Informationen

Hersteller
TIBCO
Produkt
JasperReports
Hinzugefügt am
29. Dezember 2022
Fälligkeitsdatum
19. Januar 2023
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:NIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
NONE
Verfügbarkeitsauswirkung
NONE
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
3.6

CWEs

Betroffene Produkte

HerstellerProduktVersion
tibcojasperreports library<= 6.4.21; <= 6.7.0; 7.1.0; 7.2.0
tibcojasperreports server<= 6.4.3; 7.1.0
tibcojaspersoft<= 7.1.0
tibcojaspersoft reporting and analytics<= 7.1.0

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
6.5
MEDIUM

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N

Quelle: [email protected](Secondary)
9.9
CRITICAL

CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-22: Improper Limitation of a Pathname to a Restricted Directory (Path Traversal)

Bei CVE-2018-18809 ermöglicht eine unzureichende Einschränkung von Dateipfaden in der Standard-Serverimplementierung von TIBCO JasperReports eine Directory-Traversal-Attacke. Angreifer können durch manipulierte Pfadangaben auf Dateien des Host-Systems zugreifen, die außerhalb des vorgesehenen Webanwendungsverzeichnisses liegen.

Mehr erfahren: CWE-22 — Path Traversal

Auswirkungsanalyse

Angriffsvektor (Netzwerk): CVE-2018-18809 ist aus der Ferne über das Netzwerk ausnutzbar, da der Zugriff über die Weboberfläche der TIBCO JasperReports-Produkte erfolgt. Angriffskomplexität (Niedrig): Die Ausnutzung erfordert keine besonderen Bedingungen — manipulierte Pfadangaben in HTTP-Requests genügen. Authentifizierung erforderlich (Niedrig): Ein Angreifer benötigt gültige Zugangsdaten mit niedrigen Berechtigungen, um die Schwachstelle auszunutzen. Keine Benutzerinteraktion nötig: Der Angriff kann ohne Mitwirkung anderer Benutzer durchgeführt werden. Vertraulichkeit (Hoch), Integrität und Verfügbarkeit (Keine): Die Schwachstelle ermöglicht ausschließlich den lesenden Zugriff auf Dateien des Host-Systems — Datenmanipulation oder Dienstausfälle sind nicht direkt möglich. Jedoch können ausgelesene Konfigurationsdateien, Zugangsdaten oder Schlüssel für weitergehende Angriffe genutzt werden. Der CVSS-Score von 6.5 und der EPSS-Score von 93,9 % (99,87. Perzentil) verdeutlichen, dass trotz der mittleren Schweregrad-Einstufung eine sehr hohe Ausnutzungswahrscheinlichkeit besteht.

Exploit-Reifegrad

Öffentlicher Exploit-Code ist verfügbar für CVE-2018-18809 über Cybersecurity Works und Security Elarlang mit detaillierten technischen Analysen der Directory-Traversal-Schwachstelle. Die CISA hat die aktive Ausnutzung in freier Wildbahn bestätigt und CVE-2018-18809 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 19. Januar 2023. Der EPSS-Score von 93,9 % (99,87. Perzentil) weist auf eine nahezu sichere Ausnutzungsaktivität hin und unterstreicht den dringenden Handlungsbedarf trotz der mittleren CVSS-Einstufung.

Behebung

  1. Sofort-Maßnahme gemäß CISA-KEV: Wenden Sie die von TIBCO bereitgestellten Gegenmaßnahmen an oder stellen Sie die Nutzung der betroffenen Produkte ein. Die Behebungsfrist der CISA war der 19. Januar 2023.
  2. Update auf gepatchte Versionen: Aktualisieren Sie TIBCO JasperReports Library auf eine Version nach 6.3.4/6.4.2/6.4.21/7.1.0/7.2.0 (je nach Versionslinie), JasperReports Server auf eine Version nach 6.3.4/6.4.3/7.1.0, die Community Editions entsprechend auf Versionen nach 6.7.0 bzw. 7.1.0, und die AWS-Varianten auf Versionen nach 7.1.0.
  3. Zugriffsbeschränkung und WAF: Beschränken Sie den Zugriff auf die TIBCO JasperReports-Weboberfläche auf vertrauenswürdige Netzwerke und IP-Adressen. Setzen Sie eine Web Application Firewall (WAF) ein, um Path-Traversal-Muster wie "../" und "%2e%2e/" in HTTP-Requests zu blockieren.
  4. Überwachung und Protokollanalyse: Überprüfen Sie Webserver- und Anwendungsprotokolle auf verdächtige Dateizugriffe mit Path-Traversal-Mustern. Achten Sie auf Zugriffe auf sensible Systemdateien wie /etc/passwd, Konfigurationsdateien oder Datenbankzugangsdaten.
  5. Langfristige Härtung: Konfigurieren Sie den Webserver-Prozess mit minimalen Dateisystemberechtigungen und nutzen Sie chroot-Umgebungen oder Container-Isolation für JasperReports-Installationen. Implementieren Sie eine Positivliste (Allowlist) für zulässige Dateipfade in der Anwendung.

Technische Details

Schwachstellenmechanismus: CVE-2018-18809 basiert auf einer unzureichenden Einschränkung von Dateipfaden (CWE-22, Path Traversal) in der Standard-Serverimplementierung mehrerer TIBCO JasperReports-Produkte. Die Schwachstelle betrifft sowohl die JasperReports Library als auch den JasperReports Server und ermöglicht es, durch manipulierte Pfadangaben (z. B. "../"-Sequenzen) aus dem Webanwendungsverzeichnis auszubrechen und auf beliebige Dateien des Host-Systems zuzugreifen. Angriffsvektor: Gemäß dem CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N erfolgt der Angriff über das Netzwerk mit niedriger Komplexität und erfordert niedrige Berechtigungen. Der Scope bleibt unverändert, und die Auswirkung beschränkt sich auf die Vertraulichkeit (Hoch), da nur lesender Zugriff möglich ist. Technische Auswirkung: Ein authentifizierter Benutzer kann durch gezielte Requests auf Dateien des Host-Systems zugreifen, darunter Konfigurationsdateien, Datenbankzugangsdaten und weitere sensible Informationen, die als Sprungbrett für weitergehende Angriffe dienen können.

Häufig gestellte Fragen

Wird CVE-2018-18809 aktiv ausgenutzt?

Ja, CVE-2018-18809 wird aktiv ausgenutzt. Die CISA hat diese Schwachstelle in ihren KEV-Katalog aufgenommen, was eine bestätigte aktive Ausnutzung in freier Wildbahn belegt. Der EPSS-Score von 93,9 % im 99,87. Perzentil zeigt eine nahezu sichere Ausnutzungswahrscheinlichkeit.

Welche Produkte sind von CVE-2018-18809 betroffen?

Betroffen sind TIBCO JasperReports Library (bis 6.3.4, 6.4.1, 6.4.2, 6.4.21, 7.1.0, 7.2.0), JasperReports Server (bis 6.3.4, 6.4.0-6.4.3, 7.1.0), die jeweiligen Community Editions, die Varianten für ActiveMatrix BPM sowie TIBCO Jaspersoft für AWS mit Multi-Tenancy und Reporting and Analytics für AWS (jeweils bis 7.1.0).

Wie behebe ich CVE-2018-18809?

Aktualisieren Sie alle betroffenen TIBCO JasperReports-Produkte auf die neuesten gepatchten Versionen. Beschränken Sie den Netzwerkzugriff und setzen Sie WAF-Regeln gegen Path-Traversal-Angriffe ein. Detaillierte Schritte finden Sie im Abschnitt Behebung.

Wie schwerwiegend ist CVE-2018-18809?

CVE-2018-18809 ist mit einem CVSS-Score von 6.5 als mittelschwer eingestuft. Trotz der mittleren Bewertung weist der extrem hohe EPSS-Score von 93,9 % auf eine nahezu sichere Ausnutzung hin, und die Schwachstelle ermöglicht das Auslesen sensibler Systemdateien.

CVSS-Score

6.5
MEDIUM(6.5)

EPSS-Score

EPSS-Score79.06%
EPSS-Perzentil99.6%

Daten

Veröffentlicht7. März 2019
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.