İçeriğe atla
Noroxi
CVE-2017-3180· NVD / CVE Programı· CNA certcc

Multiple TIBCO Spotfire components fail to sanitize user-supplied inout and are vulnerable to cross-site scripting

Multiple TIBCO Products are prone to multiple unspecified cross-site scripting vulnerabilities because it fails to properly sanitize user-supplied input. An attacker may leverage these issues to execute arbitrary script code in the browser of an unsuspecting user in the context of the affected site. This can allow the attacker to steal cookie-based authentication credentials and to launch other attacks. The products and versions that are affected include the following: TIBCO Silver Fabric Enabler for Spotfire Web Player 2.1.2 and earlier TIBCO Spotfire Analyst 7.5.0 TIBCO Spotfire Analyst 7.6.0 TIBCO Spotfire Analyst 7.7.0 TIBCO Spotfire Analytics Platform for AWS Marketplace 7.0.2 and earlier TIBCO Spotfire Automation Services 6.5.3 and earlier TIBCO Spotfire Automation Services 7.0.0, and 7.0.1 TIBCO Spotfire Connectors 7.6.0 TIBCO Spotfire Deployment Kit 6.5.3 and earlier TIBCO Spotfire Deployment Kit 7.0.0, and 7.0.1 TIBCO Spotfire Deployment Kit 7.5.0 TIBCO Spotfire Deployment Kit 7.6.0 TIBCO Spotfire Deployment Kit 7.7.0 TIBCO Spotfire Desktop 6.5.2 and earlier TIBCO Spotfire Desktop 7.0.0, and 7.0.1 TIBCO Spotfire Desktop 7.5.0 TIBCO Spotfire Desktop 7.6.0 TIBCO Spotfire Desktop 7.7.0 TIBCO Spotfire Desktop Developer Edition 7.7.0 TIBCO Spotfire Desktop Language Packs 7.0.1 and earlier TIBCO Spotfire Desktop Language Packs 7.5.0 TIBCO Spotfire Desktop Language Packs 7.6.0 TIBCO Spotfire Desktop Language Packs 7.7.0 TIBCO Spotfire Professional 6.5.3 and earlier TIBCO Spotfire Professional 7.0.0 and 7.0.1 TIBCO Spotfire Web Player 6.5.3 and earlier TIBCO Spotfire Web Player 7.0.0 and 7.0.1

OrtaCVSS 5.4 · v3.0—İstismar yok Düzeltme kaydı yok
Yayın
24 Tem 2018
Güncelleme
16 Haz 2026
EPSS
%0,6 · 47. yüzdelik
Bu CVE’yi takip et

Takip etmek için giriş yap · Takip ettiğin kayıt KEV’e girer, istismarı çıkar ya da güncellenirse bildirim alırsın.

Rapor araçları

JSON

Aksiyon skoru

21

İzleyin

Şimdilik düşük öncelik.

CVSS
21 / 40 · 5.4 / 10
CISA KEV
0 / 30 · Listede değil
EPSS
0 / 30 · %0,6

Etkilenen sistemler

ÜreticiÜrün
tibcosilver fabric enabler for spotfire web player
tibcospotfire analyst
tibcospotfire analytics platform for aws
tibcospotfire automation services
tibcospotfire connectors
tibcospotfire deployment kit
tibcospotfire desktop
tibcospotfire desktop language packs
tibcospotfire professional
tibcospotfire web player

Etkilenen sürümler

NVD sürüm aralıkları (katalogdaki ürünler için). Stack’ine sürümle eklersen eşleşme bunlarla yapılır.

  • tibco silver fabric enabler for spotfire web player2.1.2 dahil
  • tibco spotfire analyst7.5.0
  • tibco spotfire analyst7.6.0
  • tibco spotfire analyst7.7.0
  • tibco spotfire analytics platform for aws7.0.2 dahil
  • tibco spotfire automation services6.5.3 dahil
  • tibco spotfire automation services7.0.0
  • tibco spotfire automation services7.0.1
  • tibco spotfire connectors7.6.0
  • tibco spotfire deployment kit6.5.3 dahil
  • tibco spotfire deployment kit7.0.0
  • tibco spotfire deployment kit7.0.1
  • tibco spotfire deployment kit7.5.0
  • tibco spotfire deployment kit7.6.0
  • tibco spotfire deployment kit7.7.0
  • tibco spotfire desktop6.5.2 dahil
  • tibco spotfire desktop7.0.0
  • tibco spotfire desktop7.0.1
  • tibco spotfire desktop7.5.0
  • tibco spotfire desktop7.6.0

Üreticinin bildirdiği sürümler

Kaydı açan otorite (certcc) tarafından bildirilen etkilenen sürüm aralıkları. NVD'nin CPE analizinden bağımsızdır ve genellikle ondan önce gelir.

  • TIBCO Silver Fabric Enabler for Spotfire Web Player

    • 2.1.2 ve sonrası · 2.1.2 dahil öncesietkilenir
  • TIBCO Spotfire Analyst

    • 7.5.0, 7.6.0, 7.7.0etkilenir
  • TIBCO Spotfire Analytics Platform for AWS Marketplace

    • 7.0.2 ve sonrası · 7.0.2 dahil öncesietkilenir
  • TIBCO Spotfire Automation Services 6

    • 7.0.0, 7.0.1etkilenir
    • 6.5.3 ve sonrası · 6.5.3 dahil öncesietkilenir
  • TIBCO Spotfire Connectors

    • 7.6.0etkilenir
  • TIBCO Spotfire Deployment Kit

    • 7.0.0, 7.0.1, 7.5.0, 7.6.0, 7.7.0etkilenir
    • 6.5.3 ve sonrası · 6.5.3 dahil öncesietkilenir
  • TIBCO Spotfire Desktop

    • 7.0.0, 7.0.1, 7.5.0, 7.6.0, 7.7.0etkilenir
    • 6.5.2 ve sonrası · 6.5.2 dahil öncesietkilenir
  • TIBCO Spotfire Desktop Developer Edition

    • 7.7.0etkilenir
  • TIBCO Spotfire Desktop Language Packs

    • 7.5.0, 7.6.0, 7.7.0etkilenir
    • 7.0.1 ve sonrası · 7.0.1 dahil öncesietkilenir
  • TIBCO Spotfire Professional

    • 7.0.0, 7.0.1etkilenir
    • 6.5.3 ve sonrası · 6.5.3 dahil öncesietkilenir
  • TIBCO Spotfire Web Player

    • 7.0.0, 7.0.1etkilenir
    • 6.5.3 ve sonrası · 6.5.3 dahil öncesietkilenir

Düzeltme

Hangi sürüme geçmeli

Üretici, paket deposu ve Microsoft kayıtlarından derlenen düzeltme sürümleri. Yükseltmeden önce üreticinin notunu doğrulayın.

Bu kayıt için kayıtlı bir düzeltme sürümü yok. Üretici bildirimleri için referanslara bakın.

İstismar durumu

Bilinen kamuya açık istismar yok

Şu an kamuya açık bir istismar görülmedi. Bu, güvende olduğunuz anlamına gelmez; yalnızca eşiğin biraz daha yüksek olduğunu gösterir.

Araştırma bağlamı

Pentester ve araştırmacı için: saldırı profili, puan anlaşmazlığı, zaman çizelgesi, yama commit’leri, kredi, varyant ve zincir adayları, bug bounty kapsamı. Hepsi mevcut veriden türetilir; istismar kodu içermez.

Zaman çizelgesi

Yayından bugüne: kavram kanıtı, Metasploit modülü, CISA KEV ve düzeltme kaydı. Tarihler kaynakların bildirdiği tarihlerdir.

Yayın dışında tarihli olay yok.

EPSS son 120 gün

FIRST EPSS günlük puanı; yalnızca 0,01 ve üstü değişimler kaydedilir (adım grafiği).

Yama ve commit bağlantıları

Referanslardaki commit, PR ve diff adresleri. Patch-diff ve varyant avı için başlangıç noktası; istismar değil, düzeltmedir.

Referanslarda commit ya da PR bağlantısı yok.

CNA kaydında adı geçen bulan, bildiren ve analistler. Ada tıkla, aynı araştırmacının diğer kayıtlarını gör.

CNA kaydında kredi yok.

Varyant adayları

Aynı üründe aynı zafiyet sınıfı, 18 ay içinde. Yama kök nedeni kapatmadıysa kardeş hata burada olur.

Gece hesaplanan ilişki yok.

Zincir adayları

Aynı üründe kimlik doğrulama atlatma ile yetki isteyen bir açık kısa aralıkla yayımlanmış: birlikte kimlik doğrulamasız bir yola dönüşebilir.

—

Bug bounty kapsamı

Bilinen herkese açık program yok.

Kaynak: bounty-targets-data (HackerOne, Bugcrowd, Intigriti, YesWeHack herkese açık listeleri).

Teknik detay

Saldırı koşulları

  • İnternetten erişebilen herkes tetikleyebilir.
  • Düşük yetkili bir hesap yeterli.
  • Bir kullanıcının bağlantıyı açması ya da sayfayı ziyaret etmesi gerekir.
  • Özel bir koşul gerekmez; tekrarlanabilir.

Başarılı olursa

Gizlilik
düşük · veriler okunabilir
Bütünlük
düşük · veri ya da yapılandırma değiştirilebilir
Erişilebilirlik
yok

Etki, zafiyetli bileşenin ötesine geçebilir (kapsam değişir).

Saldırı vektörü
Ağ
Karmaşıklık
Düşük
Gereken yetki
Düşük
Kullanıcı etkileşimi
Gerekir
Kapsam
Değişir
Gizlilik etkisi
Düşük
Bütünlük etkisi
Düşük
Erişilebilirlik etkisi
Yok

Zayıflık sınıfı (CWE)

CWE-20 · Improper Input Validation

CVSS vektörü

CVSS:3.0/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N

nvd-primary

Noroxi analizi

Bu kayıt için henüz Noroxi analizi yok

385 binden fazla zafiyetin tamamına elle analiz yazmıyoruz; bu dürüst olmazdı. Öne çıkan ve sahada etkisi olan zafiyetler için mekanizma, tespit ve kapatma adımlarını ekibimiz yazıyor.

Bu ürünü kullanıyoruz, yardım isteyin

Değişiklik günlüğü

Bu kayıtta izlenen alanlarda henüz değişiklik kaydı yok. Skor, KEV, istismar olgunluğu ve düzeltme durumu değiştiğinde burada görünür.

Referanslar

Üretici bildirimleri ve resmî kayıtlar. İstismar/PoC bağlantıları bilinçli olarak dışarıda bırakıldı.

Tüm kayıtlar