跳到主要内容

高危

TIBCO JasperReports Server Spring web flows信息泄露漏洞

2018-04-17 00:00:00 公开 ,2026-02-20 18:33:04 更新

  • 关键漏洞
  • CISA KEV
  • 远程
  • 公开PoC
  • CWE Top 25 (2023)
  • 开源组件漏洞
  • CWE Top 25 (2024)
CWEs:
CWE-200 (Exposure of Sensitive Information to an Unauthorized Actor) CWE-22 (Path Traversal)
SSVC:
可利用状态:已被积极利用攻击自动化:否技术影响评估:部分 2025-02-07 21:18:32

风险信息

CVSS v2 向量
AV:N/AC:L/Au:S/C:P/I:N/A:N
CVSS v2 风险值
4
CVSS v3 向量
AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS v3 风险值
8.8
CVSS v3.1 向量
AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS v3.1 风险值
8.8

详细信息

漏洞类型
路径遍历
漏洞描述
TIBCO JasperReports Server等都是美国TIBCO软件公司的产品。TIBCO JasperReports Server是一个报表生成编辑工具的服务器版,TIBCO JasperReports Server Community Edition是它的社区版。Spring web flows是其中的一个流程控制组件。 多款TIBCO JasperReports Server产品中的Spring web flows组件存在信息泄露漏洞。攻击者可利用该漏洞访问Web应用程序的内容(包括:重要的配置文件)。以下产品和版本受到影响:TIBCO JasperReports Server 6.2.4及之前版本,6.3.0版本,6.3.2版本,6.3.3版本,6.4.0版本,6.4.2版本;TIBCO JasperReports Server Community Edition 6.4.2及之前版本;TIBCO JasperReports Server for ActiveMatrix BPM 6.4.2及之前版本;TIBCO Jaspersoft for AWS with Multi-Tenancy 6.4.2及之前版本;TIBCO Jaspersoft Reporting and Analytics for AWS 6.4.2及之前版本。
修复建议
有关修补程序、升级或建议的解决方法信息,请参阅TIBCO Security Advisory:April 17, 2018: https://www.tibco.com/support/advisories/2018/04/tibco-security-advisory-april-17-2018-tibco-jasperreports-2018-5430

参考链接