• VLMI - форум по обмену информацией. На форуме можете найти способы заработка, разнообразную информацию по интернет-безопасности, обмен знаниями, курсы/сливы.

    После регистрации будут доступны основные разделы.

    Контент форума создают пользователи, администрация за действия пользователей не несёт ответственности, отказ от ответственности. Так же перед использованием форума необходимо ознакомиться с правилами ресурса. Продолжая использовать ресурс вы соглашаетесь с правилами.
  • Подпишись на наш канал в Telegram для информации о актуальных зеркалах форума: https://t.me/vlmiclub

CISA предупреждает об активной эксплуатации исправленных уязвимостей JasperReports

PAINNOMORE

Участник
Сообщения
311
Реакции
24
0 руб.
Агентство CISA добавило 2 уязвимости в JasperReports от TIBCO Software в свой каталог известных эксплуатируемых уязвимостей (Known Exploited Vulnerabilities, KEV), сославшись на доказательства активного использования.

Недостатки CVE-2018-5430 (оценка CVSS: 7.7) и CVE-2018-18809 (оценка CVSS: 9.9), были устранены TIBCO в апреле 2018 г. и марте 2019 г. соответственно. Однако, они эксплуатируются киберпреступниками до сих пор.

TIBCO JasperReports — это платформа отчетности и анализа данных на основе Java для создания, распространения и управления отчетами и информационными панелями.

  • CVE-2018-5430 – уязвимость раскрытия информации в серверном компоненте, которая может позволить аутентифицированному злоумышленнику получить доступ для чтения произвольных файлов, которые содержат конфигурации ключей и учетные данные, используемые сервером. Эти учетные данные могут использоваться для воздействия на внешние системы, к которым обращается сервер JasperReports.
  • CVE-2018-18809 – уязвимость обхода каталога в библиотеке JasperReports, которая может позволить пользователю веб-сервера получить доступ к конфиденциальным файлам на хосте, позволяя злоумышленнику украсть учетные данные и проникнуть в другие системы.
CISA не раскрыла никаких дополнительных подробностей о том, как уязвимости используются в реальных атаках. Федеральные агентства в США должны исправить свои системы до 29 января 2023 года.
 
Сверху Снизу