Podatność w funkcji edycji plików bezpośrednio z przeglądarki w Atlassian Bitbucket Server umożliwia uwierzytelnionemu użytkownikowi zdalne wykonanie kodu (RCE). Zagrożenie jest krytyczne, ponieważ wystarczy posiadać konto w systemie — bez żadnych dodatkowych uprawnień administracyjnych.
▸ Pokaż oryginał (EN)
In browser editing in Atlassian Bitbucket Server from version 4.13.0 before 5.4.8 (the fixed version for 4.13.0 through 5.4.7), 5.5.0 before 5.5.8 (the fixed version for 5.5.x), 5.6.0 before 5.6.5 (the fixed version for 5.6.x), 5.7.0 before 5.7.3 (the fixed version for 5.7.x), and 5.8.0 before 5.8.2 (the fixed version for 5.8.x), allows authenticated users to gain remote code execution using the in browser editing feature via editing a symbolic link within a repository.
Funkcja edycji plików w przeglądarce (in-browser editing) w Atlassian Bitbucket Server nie waliduje prawidłowo typu edytowanego pliku. Atakujący z dostępem do repozytorium może umieścić w nim dowiązanie symboliczne (symbolic link), a następnie edytować je za pośrednictwem interfejsu webowego. Jest to przypadek podatności klasy CWE-59 (improper link resolution before file access), gdzie aplikacja podąża za dowiązaniem symbolicznym i przetwarza wskazywany zasób w niebezpieczny sposób, co prowadzi do wykonania kodu po stronie serwera.
Uwierzytelniony atakujący może uzyskać zdalne wykonanie kodu (RCE) na serwerze Bitbucket, co w praktyce oznacza pełną kompromitację serwera — możliwe jest przejęcie kontroli nad systemem, dostęp do danych repozytoriów oraz dalszy lateral movement w sieci.
Należy zaktualizować Atlassian Bitbucket Server do jednej z następujących wersji: 5.4.8 (dla gałęzi 4.13.x–5.4.x), 5.5.8 (dla gałęzi 5.5.x), 5.6.5 (dla gałęzi 5.6.x), 5.7.3 (dla gałęzi 5.7.x) lub 5.8.2 (dla gałęzi 5.8.x). Szczegóły dostępne w oficjalnym biuletynie bezpieczeństwa Atlassian.
Atlassian Bitbucket Server w wersjach: 4.13.0 do 5.4.7, 5.5.0 do 5.5.7, 5.6.0 do 5.6.4, 5.7.0 do 5.7.2 oraz 5.8.0 do 5.8.1.
CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HAtlassian Bitbucket
APPAtlassian4.13.0 – 5.4.8 (bez)< 5.5.85.6.0 – 5.6.5 (bez)5.7.0 – 5.7.3 (bez)5.8.0 – 5.8.2 (bez)
Powiązane podatności
Command injection w Bitbucket Server i Data Center przez zmienne środowiskowe
Atlassian — pominięcie Servlet Filters umożliwia auth bypass i XSS
Command injection w Atlassian Bitbucket Server i Data Center via commit diff endpoint
RCE przez path traversal w narzędziu migracji Atlassian Bitbucket Data Center
Multiple API endpoints in Atlassian Bitbucket Server and Data Center 7.0.0 before version 7.6.17, from version...