Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en JasperReports Server en productos TIBCO (CVE-2017-5528)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
29/06/2017
Última modificación:
20/04/2025

Descripción

Múltiples componentes JasperReports Server contienen vulnerabilidades que podrían permitir que usuarios autorizados realicen ataques de Cross-Site Scripting (XSS) y Cross-Site Request Forgery (CSRF). El impacto de esta vulnerabilidad incluye la revelación teórica de información sensible. Afecta a TIBCO JasperReports Server (versiones 6.1.1 y anteriores, 6.2.0, 6.2.1 y 6.3.0), TIBCO JasperReports Server Community Edition (versiones 6.3.0 y anteriores), TIBCO JasperReports Server for ActiveMatrix BPM (versiones 6.2.0 y anteriores), TIBCO Jaspersoft for AWS with Multi-Tenancy (versiones 6.2.0 y anteriores) y TIBCO Jaspersoft Reporting and Analytics for AWS (versiones 6.2.0 y anteriores).

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:tibco:jasperreports_server:*:*:*:*:*:*:*:* 6.1.1 (incluyendo)
cpe:2.3:a:tibco:jasperreports_server:6.2.0:*:*:*:-:-:*:*
cpe:2.3:a:tibco:jasperreports_server:6.2.1:*:*:*:-:-:*:*
cpe:2.3:a:tibco:jasperreports_server:6.3.0:*:*:*:-:-:*:*
cpe:2.3:a:tibco:jasperreports_server:*:*:*:*:community:*:*:* 6.3.0 (incluyendo)
cpe:2.3:a:tibco:jasperreports_server:*:*:*:*:*:activematrix_bpm:*:* 6.2.0 (incluyendo)
cpe:2.3:a:tibco:jaspersoft:*:*:*:*:*:aws_with_multi-tenancy:*:* 6.2.0 (incluyendo)
cpe:2.3:a:tibco:jaspersoft_reporting_and_analytics:*:*:*:*:*:aws:*:* 6.2.0 (incluyendo)