CRITICAL🇬🇧 English

CVE-2019-15000

Command injection w Atlassian Bitbucket Server i Data Center via commit diff endpoint

CVSS 9.8v3.1pub. 2019-09-19upd. 2024-11-21

Podatność typu command injection w endpoincie commit diff w Atlassian Bitbucket Server i Data Center umożliwia zdalnym atakującym odczyt dowolnych plików oraz wykonanie poleceń systemowych. Krytyczny poziom zagrożenia wynika z braku wymogu uwierzytelnienia w przypadku repozytoriów z włączonym dostępem publicznym.

Pokaż oryginał (EN)

The commit diff rest endpoint in Bitbucket Server and Data Center before 5.16.10 (the fixed version for 5.16.x ), from 6.0.0 before 6.0.10 (the fixed version for 6.0.x), from 6.1.0 before 6.1.8 (the fixed version for 6.1.x), from 6.2.0 before 6.2.6 (the fixed version for 6.2.x), from 6.3.0 before 6.3.5 (the fixed version for 6.3.x), from 6.4.0 before 6.4.3 (the fixed version for 6.4.x), and from 6.5.0 before 6.5.2 (the fixed version for 6.5.x) allows remote attackers who have permission to access a repository, if public access is enabled for a project or repository then attackers are able to exploit this issue anonymously, to read the contents of arbitrary files on the system and execute commands via injecting additional arguments into git commands.

🤖 Analiza AI
Jak działa

Endpoint REST służący do wyświetlania różnic między commitami nie filtruje poprawnie danych wejściowych przekazywanych do poleceń git. Atakujący może wstrzyknąć dodatkowe argumenty do wywołań git, co prowadzi do wykonania niezamierzonych operacji systemowych. W przypadku projektów lub repozytoriów z włączonym dostępem publicznym exploit może zostać przeprowadzony anonimowo, bez żadnych uprawnień. Użytkownicy posiadający dostęp do repozytorium mogą przeprowadzić atak niezależnie od ustawień publicznego dostępu.

Skutki

Atakujący może odczytać zawartość dowolnych plików w systemie operacyjnym oraz wykonywać polecenia systemowe z uprawnieniami procesu Bitbucket, co może prowadzić do pełnego przejęcia serwera.

Mitygacja

Należy zaktualizować Atlassian Bitbucket Server lub Data Center do wersji naprawczych: 5.16.10, 6.0.10, 6.1.8, 6.2.6, 6.3.5, 6.4.3 lub 6.5.2 (odpowiednio dla używanej gałęzi). Jako obejście tymczasowe zaleca się wyłączenie publicznego dostępu do projektów i repozytoriów oraz ograniczenie dostępu do instancji Bitbucket wyłącznie do zaufanych użytkowników.

Kogo dotyczy

Atlassian Bitbucket Server i Data Center: wersje przed 5.16.10 (gałąź 5.16.x), od 6.0.0 przed 6.0.10, od 6.1.0 przed 6.1.8, od 6.2.0 przed 6.2.6, od 6.3.0 przed 6.3.5, od 6.4.0 przed 6.4.3 oraz od 6.5.0 przed 6.5.2

Uwagi

Dostępny jest publiczny exploit opublikowany w serwisie PacketStorm Security oraz na liście BugTraq (wrzesień 2019), co zwiększa ryzyko wykorzystania podatności w środowiskach bez zastosowanego patcha.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Atlassian Bitbucket

    APP
    Atlassian
    5.16.0 – 5.16.10 (bez)6.0.0 – 6.0.10 (bez)6.1.0 – 6.1.8 (bez)6.2.0 – 6.2.6 (bez)6.3.0 – 6.3.5 (bez)6.4.0 – 6.4.3 (bez)6.5.0 – 6.5.2 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2022-43781CRITICAL9.8PL ✓ten sam produkt

Command injection w Bitbucket Server i Data Center przez zmienne środowiskowe

CVE-2022-26136CRITICAL9.8PL ✓ten sam produkt

Atlassian — pominięcie Servlet Filters umożliwia auth bypass i XSS

CVE-2019-3397CRITICAL9.1PL ✓ten sam produkt

RCE przez path traversal w narzędziu migracji Atlassian Bitbucket Data Center

CVE-2018-5225CRITICAL9.9PL ✓ten sam produkt

RCE przez edycję dowiązań symbolicznych w Atlassian Bitbucket Server

CVE-2022-36804HIGH8.8⚠ KEVten sam produkt

Multiple API endpoints in Atlassian Bitbucket Server and Data Center 7.0.0 before version 7.6.17, from version...