Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el servidor FTL y las imágenes Docker que contienen los componentes tibftlserver de TIBCO Software Inc (CVE-2021-35497)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-295 Validación incorrecta de certificados
Fecha de publicación:
05/10/2021
Última modificación:
18/04/2022

Descripción

El servidor FTL (tibftlserver) y las imágenes Docker que contienen los componentes tibftlserver de TIBCO Software Inc. TIBCO ActiveSpaces - Community Edition, TIBCO ActiveSpaces - Developer Edition, TIBCO ActiveSpaces - Enterprise Edition, TIBCO FTL - Community Edition, TIBCO FTL - Developer Edition, TIBCO FTL - Enterprise Edition, TIBCO eFTL - Community Edition, TIBCO eFTL - Developer Edition, y TIBCO eFTL - Enterprise Edition. contienen una vulnerabilidad que teóricamente permite a un usuario de FTL no administrativo y autenticado engañar a los componentes afectados para que creen certificados ilegítimos. Estos certificados generados de forma maliciosa pueden ser usados para habilitar ataques de tipo man-in-the-middle o para escalar privilegios de forma que el usuario malicioso tenga privilegios administrativos. Las versiones afectadas son TIBCO ActiveSpaces - Community Edition de TIBCO Software Inc.: versiones 4.3.0, 4.4.0, 4.5.0, 4.6.0, 4.6.1 y 4.6.2, TIBCO ActiveSpaces - Developer Edition: versiones 4.3.0, 4.4.0, 4.5.0, 4.6.0, 4.6.1 y 4.6. 2, TIBCO ActiveSpaces - Enterprise Edition: versiones 4.3.0, 4.4.0, 4.5.0, 4.6.0, 4.6.1 y 4.6.2, TIBCO FTL - Community Edition: versiones 6.2.0, 6.3.0, 6.3.1, 6.4.0, 6.5.0, 6.6.0, 6.6.1 y 6.7.0, TIBCO FTL - Developer Edition: versiones 6. 2.0, 6.3.0, 6.3.1, 6.4.0, 6.5.0, 6.6.0, 6.6.1 y 6.7.0, TIBCO FTL - Enterprise Edition: versiones 6.2.0, 6.3.0, 6. 3.1, 6.4.0, 6.5.0, 6.6.0, 6.6.1 y 6.7.0, TIBCO eFTL - Community Edition: versiones 6.2.0, 6.3.0, 6.3.1, 6.4.0, 6.5. 0, 6.6.0, 6.6.1 y 6.7.0, TIBCO eFTL - Developer Edition: versiones 6.2.0, 6.3.0, 6.3.1, 6.4.0, 6.5.0, 6.6.0, 6.6. 1 y 6.7.0, y TIBCO eFTL - Enterprise Edition: versiones 6.2.0, 6.3.0, 6.3.1, 6.4.0, 6.5.0, 6.6.0, 6.6.1 y 6.7.0

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:tibco:activespaces:4.3.0:*:*:*:community:*:*:*
cpe:2.3:a:tibco:activespaces:4.3.0:*:*:*:developer:*:*:*
cpe:2.3:a:tibco:activespaces:4.3.0:*:*:*:enterprise:*:*:*
cpe:2.3:a:tibco:activespaces:4.4.0:*:*:*:community:*:*:*
cpe:2.3:a:tibco:activespaces:4.4.0:*:*:*:developer:*:*:*
cpe:2.3:a:tibco:activespaces:4.4.0:*:*:*:enterprise:*:*:*
cpe:2.3:a:tibco:activespaces:4.5.0:*:*:*:community:*:*:*
cpe:2.3:a:tibco:activespaces:4.5.0:*:*:*:developer:*:*:*
cpe:2.3:a:tibco:activespaces:4.5.0:*:*:*:enterprise:*:*:*
cpe:2.3:a:tibco:activespaces:4.6.0:*:*:*:community:*:*:*
cpe:2.3:a:tibco:activespaces:4.6.0:*:*:*:developer:*:*:*
cpe:2.3:a:tibco:activespaces:4.6.0:*:*:*:enterprise:*:*:*
cpe:2.3:a:tibco:activespaces:4.6.1:*:*:*:community:*:*:*
cpe:2.3:a:tibco:activespaces:4.6.1:*:*:*:developer:*:*:*
cpe:2.3:a:tibco:activespaces:4.6.1:*:*:*:enterprise:*:*:*