W Atlassian Jira Server oraz Data Center wykryto krytyczną podatność typu server-side template injection w akcjach ContactAdministrators i SendBulkMail. Umożliwia ona zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnego kodu na serwerze (RCE).
▸ Pokaż oryginał (EN)
There was a server-side template injection vulnerability in Jira Server and Data Center, in the ContactAdministrators and the SendBulkMail actions. An attacker is able to remotely execute code on systems that run a vulnerable version of Jira Server or Data Center. All versions of Jira Server and Data Center from 4.4.0 before 7.6.14, from 7.7.0 before 7.13.5, from 8.0.0 before 8.0.3, from 8.1.0 before 8.1.2, and from 8.2.0 before 8.2.3 are affected by this vulnerability.
Podatność wynika z nieprawidłowej obsługi danych wejściowych w akcjach ContactAdministrators oraz SendBulkMail, które podatne są na wstrzyknięcie złośliwego kodu do szablonu serwerowego (server-side template injection). Atakujący może przesłać specjalnie spreparowany payload, który zostanie przetworzony i wykonany przez silnik szablonów po stronie serwera. Atak nie wymaga uwierzytelnienia, interakcji użytkownika ani szczególnych warunków sieciowych, co czyni go wyjątkowo łatwym do przeprowadzenia.
Atakujący może zdalnie wykonać dowolny kod na serwerze (RCE), co może prowadzić do pełnego przejęcia kontroli nad systemem, kradzieży danych, a także dalszego lateral movement w sieci organizacji.
Należy jak najszybciej zaktualizować Jira Server lub Data Center do wersji: 7.6.14 lub nowszej (linia 7.6.x), 7.13.5 lub nowszej (linia 7.13.x), 8.0.3 lub nowszej (linia 8.0.x), 8.1.2 lub nowszej (linia 8.1.x), 8.2.3 lub nowszej (linia 8.2.x). Jeśli natychmiastowa aktualizacja nie jest możliwa, należy rozważyć wyłączenie lub ograniczenie dostępu do funkcji ContactAdministrators i SendBulkMail zgodnie z zaleceniami producenta.
Atlassian Jira Server oraz Data Center w wersjach: od 4.4.0 do 7.6.13, od 7.7.0 do 7.13.4, od 8.0.0 do 8.0.2, od 8.1.0 do 8.1.1 oraz od 8.2.0 do 8.2.2.
Podatność znajduje się w katalogu CISA KEV (Known Exploited Vulnerabilities), co potwierdza jej aktywne wykorzystywanie w środowiskach produkcyjnych. Szczegóły techniczne dostępne w raporcie producenta: JRASERVER-69532.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAtlassian Jira Server
APPAtlassian4.4 – 7.6.14 (bez)7.7.0 – 7.13.5 (bez)8.0.0 – 8.0.3 (bez)8.1.0 – 8.1.2 (bez)8.2.0 – 8.2.3 (bez)
CISA KEV — szczegółyi
- Dostawcai
- Atlassian ↗
- Produkti
- Jira Server and Data Center
- Data dodania do KEVi
- 7 marca 2022
- Termin remediation (USA)i
- 7 września 2022(po terminie)
Zastosuj aktualizacje zgodnie z instrukcjami dostawcy.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Atlassian Jira Server i Data Center zawierają lukę server-side template injection, która może umożliwić zdalne wykonanie kodu (RCE).
▸ Pokaż oryginał (EN)
Atlassian Jira Server and Data Center contain a server-side template injection vulnerability which can allow for remote code execution.
Powiązane podatności
Atlassian — pominięcie Servlet Filters umożliwia auth bypass i XSS
Atlassian Jira Seraph – Auth Bypass przez spreparowane żądanie HTTP
This High severity Path Traversal (Arbitrary Write) vulnerability was introduced in versions: 9.12.0, 10.3.0 a...
This High severity PrivEsc (Privilege Escalation) vulnerability was introduced in versions: 9.12.0, 10.3.0, 1...
This High severity RCE (Remote Code Execution) vulnerability was introduced in version 5.2 of Confluence Data ...