SK-CERT Bezpečnostné varovanie V20220905-01

Dôležitosť Kritická
Klasifikácia Neutajované/TLP WHITE
CVSS Skóre
9.9
Identifikátor
Atlassian Bitbucket Server a Data Center produkty – kritická bezpečnostná zraniteľnosť
Popis
Spoločnosť Atlassian vydala bezpečnostné aktualizácie na produkty Atlassian Bitbucket Server a Data Center, ktoré opravujú kritickú bezpečnostnú zraniteľnosť vo viacerých API volaniach.
Kritická bezpečnostná zraniteľnosť spočíva v nedostatočnej implementácii bezpečnostných mechanizmov a umožňuje vzdialenému útočníkovi prostredníctvom zaslania špeciálne vytvorenej HTTP žiadosti vykonať škodlivý kód s následkom úplného narušenia dôvernosti, integrity a dostupnosti systému. Na zneužitie zraniteľnosti útočník potrebuje prístup k verejnému Bitbucket repozitáru alebo READ práva k privátnemu repozitáru.
Dátum prvého zverejnenia varovania
30.08.2022
CVE
CVE-2022-36804
IOC
Zasiahnuté systémy
Bitbucket Server a Data Center 7.6 vo verzii staršej ako 7.6.17 (LTS)
Bitbucket Server a Data Center 7.17 vo verzii staršej ako 7.17.10 (LTS)
Bitbucket Server a Data Center 7.21 vo verzii staršej ako 7.21.4 (LTS)
Bitbucket Server a Data Center 8.0 vo verzii staršej ako 8.0.3
Bitbucket Server a Data Center 8.1 vo verzii staršej ako 8.1.3
Bitbucket Server a Data Center 8.2 vo verzii staršej ako 8.2.2
Bitbucket Server a Data Center 8.3 vo verzii staršej ako 8.3.1
Následky
Vykonanie škodlivého kódu a úplné narušenie dôvernosti, integrity a dostupnosti systému
Odporúčania
Administrátorom a používateľom odporúčame bezodkladne vykonať aktualizáciu zasiahnutých systémov.
Po odstránení zraniteľností, ktoré mohli spôsobiť vzdialené vykonanie kódu je dobrou praxou zmena všetkých hesiel a kľúčov na dotknutom systéme a aj na iných systémoch, kde sa používalo rovnaké heslo či kľúč.
Zdroje
https://www.bleepingcomputer.com/news/security/atlassian-bitbucket-server-vulnerable-to-critical-rce-vulnerability/
https://confluence.atlassian.com/bitbucketserver/bitbucket-server-a-data-center-advisory-2022-08-24-1155489835.html

« Späť na zoznam