W serwerze JetBrains YouTrack odkryto podatność typu SSRF (Server-Side Request Forgery), sklasyfikowaną jako krytyczną (CVSS 9.8). Atakujący bez uwierzytelnienia może zmusić serwer do wysyłania żądań do dowolnych wewnętrznych lub zewnętrznych zasobów sieciowych.
▸ Pokaż oryginał (EN)
An SSRF attack was possible on a JetBrains YouTrack server. The issue (1 of 2) was fixed in JetBrains YouTrack 2018.4.49168.
Podatność polega na tym, że serwer YouTrack nie weryfikuje prawidłowo adresów URL dostarczanych przez użytkownika przed wykonaniem żądań sieciowych po stronie serwera (CWE-918). Nieautoryzowany atakujący może za pomocą spreparowanego żądania nakłonić serwer do nawiązania połączenia z dowolnym hostem wewnętrznym lub zewnętrznym. Może to prowadzić do ominięcia zabezpieczeń sieciowych, takich jak firewall, oraz uzyskania dostępu do zasobów niedostępnych bezpośrednio z zewnątrz.
Atakujący może uzyskać dostęp do poufnych danych z wewnętrznej infrastruktury sieciowej, przeprowadzić rekonesans sieci wewnętrznej, a potencjalnie również wpłynąć na integralność i dostępność systemów wewnętrznych.
Należy zaktualizować JetBrains YouTrack do wersji 2018.4.49168 lub nowszej, w której błąd został naprawiony. Szczegóły dostępne w biuletynie bezpieczeństwa JetBrains Q1 2019.
JetBrains YouTrack w wersjach wcześniejszych niż 2018.4.49168
Jest to pierwsza z dwóch podatności SSRF opisanych w biuletynie bezpieczeństwa JetBrains Q1 2019 (opublikowanym 19 czerwca 2019 r.).
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HJetbrains Youtrack
APPJetbrains< 2018.4.49168
Powiązane podatności
JetBrains YouTrack: Auth Bypass via bezpośredni dostęp do bazy danych
Server-Side Template Injection (SSTI) w JetBrains YouTrack via FreeMarker
JetBrains YouTrack — podatność Host header injection
JetBrains YouTrack — niewystarczający sandbox w workflow
Server-Side Template Injection (SSTI) umożliwiający RCE w JetBrains YouTrack