跳到主要内容

高危

TIBCO JasperReports Library目录遍历漏洞

2019-03-06 00:00:00 公开 ,2025-10-22 00:26:45 更新

  • 关键漏洞
  • CISA KEV
  • 勒索软件漏洞
  • 远程
  • 公开PoC
  • CWE Top 25 (2023)
  • 无需认证
  • CWE Top 25 (2024)
CWEs:
CWE-22 (Path Traversal)
SSVC:
可利用状态:已被积极利用攻击自动化:否技术影响评估:全部 2025-02-07 21:17:56

风险信息

CVSS v2 向量
AV:N/AC:L/Au:S/C:P/I:N/A:N
CVSS v2 风险值
4
CVSS v3 向量
AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
CVSS v3 风险值
6.5
CVSS v3.1 向量
AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
CVSS v3.1 风险值
6.5
CVSS v4.0 向量
AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
CVSS v4.0 风险值
8.7

详细信息

漏洞类型
路径遍历
漏洞描述
多款TIBCO Software产品中的default server implementation组件存在目录遍历漏洞。使用提供的DefaultWebResourceHandler的web服务器可能会暴露主机系统的详细信息。所公开的数据可以包括访问其他系统的凭证。以下产品和版本受到影响:TIBCO JasperReports Library 6.3.4版本,6.4.1版本,6.4.2版本,6.4.21版本,7.1.0版本,7.2.0版本;TIBCO JasperReports Library(社区版)6.7.0及之前版本,7.1.0及之前版本;适用于ActiveMatrix BPM的TIBCO JasperReports Library 6.4.3及之前版本;TIBCO Jaspersoft for AWS with Multi-Tenancy 7.1.0及之前版本;适用于AWS的TIBCO Jaspersoft Reporting and Analytics 7.1.0及之前版本。IBM Control Center 6.2.0.0受此漏洞影响。
修复建议
1、对于TIBCO JasperReports,有关修补程序、升级或建议的解决方法信息,请参阅: 2、对于IBM Control Center,有关修补程序、升级或建议的解决方法信息,请参阅: https://www.tibco.com/support/advisories/2019/03/tibco-security-advisory-march-6-2019-tibco-jasperreports-library-2018-18809 https://www.ibm.com/support/pages/node/6464409

参考链接