PT-2024-4654 · Tibco · Spotfire Server+2

CVE-2024-3330

·

Publicado

2024-04-04

·

Atualizado

2024-08-01

CVSS v3.1

9.9

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas:
Spotfire Analyst, versões 12.0.9 a 12.5.0
Spotfire Analyst, versões 14.0 a 14.0.2
Spotfire Server, versões 12.0.10 a 12.5.0
Spotfire Server, versões 14.0 a 14.0.3
Spotfire Server versões 14.2.0 a 14.3.0
Spotfire para AWS Marketplace versões 14.0 a 14.3.0
Descrição:
A vulnerabilidade está relacionada à validação insuficiente de entradas em componentes da plataforma Spotfire, permitindo que um invasor remoto execute código arbitrário. A exploração bem-sucedida requer interação humana de uma pessoa que não seja o invasor, no caso do cliente Windows instalado. No caso do Web Player, a exploração permite que o invasor execute código arbitrário como a conta que está executando o processo do Web Player. Para os Serviços de Automação, a exploração permite que o invasor execute código arbitrário por meio desses serviços.
Recomendações:
Para as versões do Spotfire Analyst 12.0.9 a 12.5.0, atualize para uma versão fora desse intervalo para mitigar o risco.
Para as versões 14.0 a 14.0.2 do Spotfire Analyst, atualize para uma versão fora desse intervalo para mitigar o risco.
Para as versões 12.0.10 a 12.5.0 do Spotfire Server, atualize para uma versão fora desse intervalo para mitigar o risco.
Para as versões 14.0 a 14.0.3 do Spotfire Server, atualize para uma versão fora desse intervalo para mitigar o risco.
Para as versões 14.2.0 a 14.3.0 do Spotfire Server, atualize para uma versão fora desse intervalo para mitigar o risco.
Para o Spotfire para AWS Marke

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-05162
CVE-2024-3330

Produtos afetados

Spotfire Analyst
Spotfire Server
Spotfire For Aws Marketplace