CVE-2018-18809
TIBCO JasperReports Library Directory Traversal Vulnerability
Beschreibung
CVE-2018-18809 ist eine Directory-Traversal-Schwachstelle (CWE-22) in der Standard-Serverimplementierung mehrerer TIBCO JasperReports-Produkte. Die Schwachstelle ermöglicht es Webserver-Benutzern, theoretisch auf Inhalte des Host-Systems außerhalb des vorgesehenen Anwendungsverzeichnisses zuzugreifen. Betroffen sind TIBCO JasperReports Library und Server in zahlreichen Versionen, einschließlich der Community Edition, der ActiveMatrix BPM-Variante sowie der AWS-Varianten. Mit einem CVSS-Score von 6.5 (mittel) wird CVE-2018-18809 als mittelschwer eingestuft, jedoch weist der hohe EPSS-Score von 93,9 % auf eine nahezu sichere Ausnutzung hin, und die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:NIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| tibco | jasperreports library | <= 6.4.21; <= 6.7.0; 7.1.0; 7.2.0 |
| tibco | jasperreports server | <= 6.4.3; 7.1.0 |
| tibco | jaspersoft | <= 7.1.0 |
| tibco | jaspersoft reporting and analytics | <= 7.1.0 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Referenzen
- http://packetstormsecurity.com/files/154406/Tibco-JasperSoft-Path-Traversal.html(Third Party Advisory, VDB Entry)
- http://seclists.org/fulldisclosure/2019/Sep/17(Mailing List, Third Party Advisory)
- http://www.securityfocus.com/bid/107351(Broken Link, Third Party Advisory, VDB Entry)
- http://www.tibco.com/services/support/advisories(Vendor Advisory)
- https://cybersecurityworks.com/zerodays/cve-2018-18809-tibco.html(Exploit, Third Party Advisory)
- https://security.elarlang.eu/cve-2018-18809-path-traversal-in-tibco-jaspersoft.html(Exploit, Third Party Advisory)
- https://www.tibco.com/support/advisories/2019/03/tibco-security-advisory-march-6-2019-tibco-jasperreports-library-2018-18809(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2018-18809(US Government Resource)
Schwachstellentyp
CWE-22: Improper Limitation of a Pathname to a Restricted Directory (Path Traversal)
Bei CVE-2018-18809 ermöglicht eine unzureichende Einschränkung von Dateipfaden in der Standard-Serverimplementierung von TIBCO JasperReports eine Directory-Traversal-Attacke. Angreifer können durch manipulierte Pfadangaben auf Dateien des Host-Systems zugreifen, die außerhalb des vorgesehenen Webanwendungsverzeichnisses liegen.
Mehr erfahren: CWE-22 — Path Traversal
Auswirkungsanalyse
Angriffsvektor (Netzwerk): CVE-2018-18809 ist aus der Ferne über das Netzwerk ausnutzbar, da der Zugriff über die Weboberfläche der TIBCO JasperReports-Produkte erfolgt. Angriffskomplexität (Niedrig): Die Ausnutzung erfordert keine besonderen Bedingungen — manipulierte Pfadangaben in HTTP-Requests genügen. Authentifizierung erforderlich (Niedrig): Ein Angreifer benötigt gültige Zugangsdaten mit niedrigen Berechtigungen, um die Schwachstelle auszunutzen. Keine Benutzerinteraktion nötig: Der Angriff kann ohne Mitwirkung anderer Benutzer durchgeführt werden. Vertraulichkeit (Hoch), Integrität und Verfügbarkeit (Keine): Die Schwachstelle ermöglicht ausschließlich den lesenden Zugriff auf Dateien des Host-Systems — Datenmanipulation oder Dienstausfälle sind nicht direkt möglich. Jedoch können ausgelesene Konfigurationsdateien, Zugangsdaten oder Schlüssel für weitergehende Angriffe genutzt werden. Der CVSS-Score von 6.5 und der EPSS-Score von 93,9 % (99,87. Perzentil) verdeutlichen, dass trotz der mittleren Schweregrad-Einstufung eine sehr hohe Ausnutzungswahrscheinlichkeit besteht.
Exploit-Reifegrad
Öffentlicher Exploit-Code ist verfügbar für CVE-2018-18809 über Cybersecurity Works und Security Elarlang mit detaillierten technischen Analysen der Directory-Traversal-Schwachstelle. Die CISA hat die aktive Ausnutzung in freier Wildbahn bestätigt und CVE-2018-18809 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 19. Januar 2023. Der EPSS-Score von 93,9 % (99,87. Perzentil) weist auf eine nahezu sichere Ausnutzungsaktivität hin und unterstreicht den dringenden Handlungsbedarf trotz der mittleren CVSS-Einstufung.
Behebung
- Sofort-Maßnahme gemäß CISA-KEV: Wenden Sie die von TIBCO bereitgestellten Gegenmaßnahmen an oder stellen Sie die Nutzung der betroffenen Produkte ein. Die Behebungsfrist der CISA war der 19. Januar 2023.
- Update auf gepatchte Versionen: Aktualisieren Sie TIBCO JasperReports Library auf eine Version nach 6.3.4/6.4.2/6.4.21/7.1.0/7.2.0 (je nach Versionslinie), JasperReports Server auf eine Version nach 6.3.4/6.4.3/7.1.0, die Community Editions entsprechend auf Versionen nach 6.7.0 bzw. 7.1.0, und die AWS-Varianten auf Versionen nach 7.1.0.
- Zugriffsbeschränkung und WAF: Beschränken Sie den Zugriff auf die TIBCO JasperReports-Weboberfläche auf vertrauenswürdige Netzwerke und IP-Adressen. Setzen Sie eine Web Application Firewall (WAF) ein, um Path-Traversal-Muster wie "../" und "%2e%2e/" in HTTP-Requests zu blockieren.
- Überwachung und Protokollanalyse: Überprüfen Sie Webserver- und Anwendungsprotokolle auf verdächtige Dateizugriffe mit Path-Traversal-Mustern. Achten Sie auf Zugriffe auf sensible Systemdateien wie /etc/passwd, Konfigurationsdateien oder Datenbankzugangsdaten.
- Langfristige Härtung: Konfigurieren Sie den Webserver-Prozess mit minimalen Dateisystemberechtigungen und nutzen Sie chroot-Umgebungen oder Container-Isolation für JasperReports-Installationen. Implementieren Sie eine Positivliste (Allowlist) für zulässige Dateipfade in der Anwendung.
Technische Details
Schwachstellenmechanismus: CVE-2018-18809 basiert auf einer unzureichenden Einschränkung von Dateipfaden (CWE-22, Path Traversal) in der Standard-Serverimplementierung mehrerer TIBCO JasperReports-Produkte. Die Schwachstelle betrifft sowohl die JasperReports Library als auch den JasperReports Server und ermöglicht es, durch manipulierte Pfadangaben (z. B. "../"-Sequenzen) aus dem Webanwendungsverzeichnis auszubrechen und auf beliebige Dateien des Host-Systems zuzugreifen. Angriffsvektor: Gemäß dem CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N erfolgt der Angriff über das Netzwerk mit niedriger Komplexität und erfordert niedrige Berechtigungen. Der Scope bleibt unverändert, und die Auswirkung beschränkt sich auf die Vertraulichkeit (Hoch), da nur lesender Zugriff möglich ist. Technische Auswirkung: Ein authentifizierter Benutzer kann durch gezielte Requests auf Dateien des Host-Systems zugreifen, darunter Konfigurationsdateien, Datenbankzugangsdaten und weitere sensible Informationen, die als Sprungbrett für weitergehende Angriffe dienen können.
Häufig gestellte Fragen
Wird CVE-2018-18809 aktiv ausgenutzt?
Ja, CVE-2018-18809 wird aktiv ausgenutzt. Die CISA hat diese Schwachstelle in ihren KEV-Katalog aufgenommen, was eine bestätigte aktive Ausnutzung in freier Wildbahn belegt. Der EPSS-Score von 93,9 % im 99,87. Perzentil zeigt eine nahezu sichere Ausnutzungswahrscheinlichkeit.
Welche Produkte sind von CVE-2018-18809 betroffen?
Betroffen sind TIBCO JasperReports Library (bis 6.3.4, 6.4.1, 6.4.2, 6.4.21, 7.1.0, 7.2.0), JasperReports Server (bis 6.3.4, 6.4.0-6.4.3, 7.1.0), die jeweiligen Community Editions, die Varianten für ActiveMatrix BPM sowie TIBCO Jaspersoft für AWS mit Multi-Tenancy und Reporting and Analytics für AWS (jeweils bis 7.1.0).
Wie behebe ich CVE-2018-18809?
Aktualisieren Sie alle betroffenen TIBCO JasperReports-Produkte auf die neuesten gepatchten Versionen. Beschränken Sie den Netzwerkzugriff und setzen Sie WAF-Regeln gegen Path-Traversal-Angriffe ein. Detaillierte Schritte finden Sie im Abschnitt Behebung.
Wie schwerwiegend ist CVE-2018-18809?
CVE-2018-18809 ist mit einem CVSS-Score von 6.5 als mittelschwer eingestuft. Trotz der mittleren Bewertung weist der extrem hohe EPSS-Score von 93,9 % auf eine nahezu sichere Ausnutzung hin, und die Schwachstelle ermöglicht das Auslesen sensibler Systemdateien.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.