CVE-2018-5430
TIBCO JasperReports Server Information Disclosure Vulnerability
Beschreibung
CVE-2018-5430 ist eine schwerwiegende Sicherheitslücke in TIBCO JasperReports Server, die auf einer Kombination aus Path Traversal (CWE-22) und unzureichender Informationskontrolle (CWE-200) basiert. Die Schwachstelle in den Spring-Web-Flows ermöglicht es jedem authentifizierten Benutzer, lesenden Zugriff auf den Inhalt der Webanwendung zu erlangen, einschließlich kritischer Konfigurationsdateien. Betroffen sind TIBCO JasperReports Server, die Community Edition sowie die Varianten für ActiveMatrix BPM und AWS in zahlreichen Versionen. Mit einem CVSS-Score von 8.8 (hoch) und einem EPSS-Score von 41,4 % hat die CISA diese Schwachstelle in den KEV-Katalog aufgenommen.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenCWEs
Betroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| tibco | jasperreports server | <= 6.2.4; <= 6.4.2; 6.3.0; 6.3.2; 6.3.3; 6.4.0; 6.4.2 |
| tibco | jaspersoft | <= 6.4.2 |
| tibco | jaspersoft reporting and analytics | <= 6.4.2 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N
Referenzen
- https://rhinosecuritylabs.com/application-security/authenticated-file-read-vulnerability-in-jasperreports/(Exploit, Third Party Advisory)
- https://www.exploit-db.com/exploits/44623/(Exploit, Third Party Advisory, VDB Entry)
- https://www.tibco.com/support/advisories/2018/04/tibco-security-advisory-april-17-2018-tibco-jasperreports-2018-5430(Broken Link, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2018-5430(US Government Resource)
Schwachstellentyp
CWE-22: Improper Limitation of a Pathname to a Restricted Directory (Path Traversal)
Bei CVE-2018-5430 ermöglicht eine unzureichende Einschränkung der Dateipfade in den Spring-Web-Flows von TIBCO JasperReports Server authentifizierten Benutzern den Zugriff auf Dateien außerhalb des vorgesehenen Verzeichnisses. Angreifer können durch manipulierte Pfadangaben Konfigurationsdateien und andere sensible Inhalte der Webanwendung auslesen.
Mehr erfahren: CWE-22 — Path Traversal
CWE-200: Exposure of Sensitive Information to an Unauthorized Actor
Die Schwachstelle führt dazu, dass sensible Informationen wie Konfigurationsdateien an Benutzer offengelegt werden, die nur über eingeschränkte Berechtigungen verfügen sollten. In TIBCO JasperReports Server können authentifizierte Benutzer dadurch auf kritische Systemdaten zugreifen, die für den normalen Betrieb nicht vorgesehen sind.
Mehr erfahren: CWE-200 — Information Exposure
Auswirkungsanalyse
Angriffsvektor (Netzwerk): CVE-2018-5430 ist aus der Ferne über das Netzwerk ausnutzbar, da der Zugriff über die Weboberfläche von TIBCO JasperReports Server erfolgt. Angriffskomplexität (Niedrig): Die Ausnutzung erfordert keine besonderen Voraussetzungen — ein einfacher manipulierter HTTP-Request an die Web-Flows genügt. Authentifizierung erforderlich (Niedrig): Der Angreifer benötigt gültige Zugangsdaten mit beliebigen Berechtigungsstufen, da die Schwachstelle jeden authentifizierten Benutzer betrifft. Keine Benutzerinteraktion nötig: Der Angriff kann ohne Mitwirkung anderer Benutzer durchgeführt werden. Vertraulichkeit, Integrität und Verfügbarkeit (jeweils Hoch): Obwohl die primäre Auswirkung im Lesen sensibler Konfigurationsdateien liegt, kann der Zugriff auf Datenbankpasswörter und API-Schlüssel zu weitergehenden Kompromittierungen führen. Der CVSS-Score von 8.8 und der EPSS-Score von 41,4 % (97,32. Perzentil) belegen die erhebliche Bedrohung für Organisationen, die TIBCO JasperReports Server einsetzen.
Exploit-Reifegrad
Öffentlicher Exploit-Code ist verfügbar für CVE-2018-5430 über Rhino Security Labs mit einer detaillierten technischen Analyse sowie über Exploit-DB mit einem veröffentlichten Exploit. Die CISA hat die aktive Ausnutzung dieser Schwachstelle in freier Wildbahn bestätigt und sie in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 19. Januar 2023. Der EPSS-Score von 41,4 % (97,32. Perzentil) weist auf eine hohe Ausnutzungswahrscheinlichkeit hin, was durch die öffentlich verfügbaren Exploits zusätzlich verstärkt wird.
Behebung
- Sofort-Maßnahme gemäß CISA-KEV: Wenden Sie die von TIBCO bereitgestellten Gegenmaßnahmen an oder stellen Sie die Nutzung der betroffenen JasperReports Server-Versionen ein. Die Behebungsfrist der CISA war der 19. Januar 2023.
- Update auf gepatchte Version: Aktualisieren Sie TIBCO JasperReports Server auf eine Version nach 6.2.4, 6.3.3, 6.4.2 (je nach eingesetzter Versionslinie). Für die Community Edition, die ActiveMatrix BPM-Variante und die AWS-Varianten sind ebenfalls Updates auf Versionen nach 6.4.2 erforderlich.
- Zugriffsbeschränkung und WAF: Beschränken Sie den Zugriff auf die TIBCO JasperReports Server-Weboberfläche auf vertrauenswürdige Netzwerke. Setzen Sie eine Web Application Firewall (WAF) ein, um bekannte Path-Traversal-Muster (z. B. "../" Sequenzen) in HTTP-Requests zu blockieren.
- Überwachung und Protokollanalyse: Überprüfen Sie die Zugriffsprotokolle auf verdächtige Dateizugriffe außerhalb des normalen Anwendungsverzeichnisses. Achten Sie insbesondere auf Zugriffe auf Konfigurationsdateien, Datenbankverbindungs-Strings und andere sensible Systemdateien.
- Langfristige Härtung: Implementieren Sie eine strikte Eingabevalidierung für alle Dateipfad-Parameter und beschränken Sie die Dateisystemberechtigungen des Webserver-Prozesses auf das notwendige Minimum. Erwägen Sie die Isolation der JasperReports-Instanz in einem Container mit eingeschränktem Dateisystemzugriff.
Technische Details
Schwachstellenmechanismus: CVE-2018-5430 basiert auf einer Kombination aus unzureichender Pfadbeschränkung (CWE-22, Path Traversal) und unkontrollierter Informationsoffenlegung (CWE-200) in den Spring-Web-Flows von TIBCO JasperReports Server. Die Web-Flows validieren Dateipfadangaben nicht ausreichend, wodurch authentifizierte Benutzer durch manipulierte Anfragen auf Dateien außerhalb des vorgesehenen Anwendungsverzeichnisses zugreifen können. Angriffsvektor: Gemäß dem CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H erfolgt der Angriff über das Netzwerk mit niedriger Komplexität und erfordert lediglich niedrige Berechtigungen. Ein authentifizierter Benutzer sendet einen manipulierten Request an die Spring-Web-Flow-Endpunkte, der Path-Traversal-Sequenzen enthält. Zusammenwirken der CWEs: CWE-22 ermöglicht den eigentlichen Dateizugriff durch Pfadmanipulation, während CWE-200 beschreibt, dass dadurch sensible Informationen wie Konfigurationsdateien mit Datenbankzugangsdaten an den Angreifer offengelegt werden.
Häufig gestellte Fragen
Wird CVE-2018-5430 aktiv ausgenutzt?
Ja, CVE-2018-5430 wird aktiv ausgenutzt. Die CISA hat diese Schwachstelle in ihren KEV-Katalog aufgenommen, was eine bestätigte aktive Ausnutzung in freier Wildbahn belegt. Öffentliche Exploits sind über Rhino Security Labs und Exploit-DB verfügbar, und der EPSS-Score von 41,4 % unterstreicht die erhöhte Ausnutzungswahrscheinlichkeit.
Welche Produkte sind von CVE-2018-5430 betroffen?
Betroffen sind TIBCO JasperReports Server (Versionen bis einschließlich 6.2.4, 6.3.0, 6.3.2, 6.3.3, 6.4.0, 6.4.2), die Community Edition (bis 6.4.2), die Variante für ActiveMatrix BPM (bis 6.4.2) sowie TIBCO Jaspersoft für AWS mit Multi-Tenancy und Reporting and Analytics für AWS (jeweils bis 6.4.2).
Wie behebe ich CVE-2018-5430?
Aktualisieren Sie Ihre TIBCO JasperReports Server-Installation auf die neueste gepatchte Version. Beschränken Sie den Zugriff auf die Weboberfläche und setzen Sie WAF-Regeln gegen Path-Traversal-Angriffe ein. Detaillierte Schritte finden Sie im Abschnitt Behebung.
Wie schwerwiegend ist CVE-2018-5430?
CVE-2018-5430 ist als schwerwiegend eingestuft mit einem CVSS-Score von 8.8 von 10. Die Kombination aus Path Traversal und Informationsoffenlegung ermöglicht den Zugriff auf kritische Konfigurationsdateien, was zu weitergehenden Kompromittierungen führen kann.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.