PT-2024-4654 · Tibco · Spotfire Server+2
CVE-2024-3330
·
Publicado
2024-04-04
·
Atualizado
2024-08-01
CVSS v3.1
9.9
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas:
Spotfire Analyst, versões 12.0.9 a 12.5.0
Spotfire Analyst, versões 14.0 a 14.0.2
Spotfire Server, versões 12.0.10 a 12.5.0
Spotfire Server, versões 14.0 a 14.0.3
Spotfire Server versões 14.2.0 a 14.3.0
Spotfire para AWS Marketplace versões 14.0 a 14.3.0
Descrição:
A vulnerabilidade está relacionada à validação insuficiente de entradas em componentes da plataforma Spotfire, permitindo que um invasor remoto execute código arbitrário. A exploração bem-sucedida requer interação humana de uma pessoa que não seja o invasor, no caso do cliente Windows instalado. No caso do Web Player, a exploração permite que o invasor execute código arbitrário como a conta que está executando o processo do Web Player. Para os Serviços de Automação, a exploração permite que o invasor execute código arbitrário por meio desses serviços.
Recomendações:
Para as versões do Spotfire Analyst 12.0.9 a 12.5.0, atualize para uma versão fora desse intervalo para mitigar o risco.
Para as versões 14.0 a 14.0.2 do Spotfire Analyst, atualize para uma versão fora desse intervalo para mitigar o risco.
Para as versões 12.0.10 a 12.5.0 do Spotfire Server, atualize para uma versão fora desse intervalo para mitigar o risco.
Para as versões 14.0 a 14.0.3 do Spotfire Server, atualize para uma versão fora desse intervalo para mitigar o risco.
Para as versões 14.2.0 a 14.3.0 do Spotfire Server, atualize para uma versão fora desse intervalo para mitigar o risco.
Para o Spotfire para AWS Marke
Correção
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Spotfire Analyst
Spotfire Server
Spotfire For Aws Marketplace