CISA warnt vor aktiver Auswertung von Sicherheitslücken in JasperReports
![JasperReports Vulnerabilities](https://fragmichma.de/wp-content/uploads/2022/12/CISA-warnt-vor-aktiver-Ausnutzung-von-Sicherheitslucken-in-JasperReports.png)
[ad_1]
30. Monat der Wintersonnenwende 2022Ravie LakshmananPatch-Management
![JasperReports-Schwachstellen JasperReports-Schwachstellen](https://thehackernews.com/new-images/img/b/R29vZ2xl/AVvXsEhxst_aJPoEoRl7hrP7RjIDRUvCdINj8eiCHVKK-VTQvbnegpH7PCvnBuVnUtrsLhawZ5TdHN-LzEyq0A-EtTPutqrbMu27ILrUMepelKqKuzRgqKEtbW2n2VrVgFvUe4aVomzo3UxpiiW2206WFxyeCOI5wLMwtavjcnffVBqtLEsYa_L9PNbaEjlQ/s728-rj-e3650/breach.png)
Die US-Behörde z. Hd. Cybersicherheit und Infrastruktursicherheit (CISA) hat zwei Jahre Tussi Sicherheitslücken, die sich hinauf dies Produkt JasperReports von TIBCO Software auswirken, in ihren Katalog bekannter ausgenutzter Sicherheitslücken (KEV) aufgenommen und hiermit Hinweise hinauf eine aktive Auswertung angeführt.
Die qua CVE-2018-5430 (CVSS-Ordnung: 7,7) und CVE-2018-18809 (CVSS-Ordnung: 9,9) verfolgten Fehler wurden von TIBCO im vierter Monat des Jahres 2018 bzw. März 2019 behoben.
TIBCO JasperReports ist eine Java-basierte Berichts- und Datenanalyseplattform zum Erstellen, Verteilen und Verwalten von Berichten und Dashboards.
![Internet-Sicherheit](https://thehackernews.com/new-images/img/b/R29vZ2xl/AVvXsEiFnQCqFUEdZwz09FePR3hG7AgLONIkxkHQShYlYG9sMAfmFEby7X_H70pQ-9LE4EGZ23DtteXmqkaRJtbEWD3LgdJDEQS_GzBo6ugwqRwVEo_kbRN9E1kruaJrfiBDjY0e2mRjaHuWU1gkUzsLRVbvt0IMXMhc3P1YIy9M0fvNOrWDRwsyC7dkMcnC1A/s728-e365-rj/welcome-728.png)
Dasjenige erste dieser beiden Probleme, CVE-2018-5430, bezieht sich hinauf zusammenführen Informationsoffenlegungsfehler in dieser Serverkomponente, dieser es einem authentifizierten Benutzer geben könnte, schreibgeschützten Zugriff hinauf irgendwelche Dateien zu erhalten, einschließlich Schlüsselkonfigurationen.
![JasperReports-Schwachstellen JasperReports-Schwachstellen](https://thehackernews.com/new-images/img/b/R29vZ2xl/AVvXsEjeuRABeGlWKaInYNXd2m_zm5FqFeQLNt1mSXUKvWQNTfrDZcQJMKYUC7feqqp2JuS3cHqXv3fQo94zxpsNESq-ldrBh3TOTZmDL5yFQp-F5IvgrmmPPvttaRdoQaSRlSrjOkCFduDW66WRvswoYnU32JxqLsR5bCm3e5RG0B1ZVkSLo8022ZaaeYVjAQ/s728-rj-e3650/map.png)
„Die Auswirkungen zusammenfassen den möglichen schreibgeschützten Zugriff authentifizierter Benutzer hinauf Konfigurationsdateien von Webanwendungen, die die vom Server verwendeten Anmeldeinformationen enthalten“, stellte TIBCO früher Festtag. “Jene Anmeldeinformationen könnten dann verwendet werden, um externe Systeme zu manipulieren, hinauf die dieser JasperReports-Server zugreift.”
CVE-2018-18809 hingegen ist eine Directory-Traversal-Schwachstelle in dieser JasperReports-Bibliothek, die es Webserver-Benutzern geben könnte, hinauf sensible Dateien hinauf dem Host zuzugreifen, welches es einem Angreifer unter Umständen ermöglicht, Anmeldeinformationen zu stehlen und in andere Systeme einzudringen.
CISA gab keine weiteren Einzelheiten darüber namhaft, wie die Schwachstellen in realen Angriffen qua Waffe genutzt werden. Bundesbehörden in den USA sollen ihre Systeme solange bis zum 19. Januar 2023 patchen.
[ad_2]