Podatność typu command injection w endpoincie commit diff w Atlassian Bitbucket Server i Data Center umożliwia zdalnym atakującym odczyt dowolnych plików oraz wykonanie poleceń systemowych. Krytyczny poziom zagrożenia wynika z braku wymogu uwierzytelnienia w przypadku repozytoriów z włączonym dostępem publicznym.
▸ Pokaż oryginał (EN)
The commit diff rest endpoint in Bitbucket Server and Data Center before 5.16.10 (the fixed version for 5.16.x ), from 6.0.0 before 6.0.10 (the fixed version for 6.0.x), from 6.1.0 before 6.1.8 (the fixed version for 6.1.x), from 6.2.0 before 6.2.6 (the fixed version for 6.2.x), from 6.3.0 before 6.3.5 (the fixed version for 6.3.x), from 6.4.0 before 6.4.3 (the fixed version for 6.4.x), and from 6.5.0 before 6.5.2 (the fixed version for 6.5.x) allows remote attackers who have permission to access a repository, if public access is enabled for a project or repository then attackers are able to exploit this issue anonymously, to read the contents of arbitrary files on the system and execute commands via injecting additional arguments into git commands.
Endpoint REST służący do wyświetlania różnic między commitami nie filtruje poprawnie danych wejściowych przekazywanych do poleceń git. Atakujący może wstrzyknąć dodatkowe argumenty do wywołań git, co prowadzi do wykonania niezamierzonych operacji systemowych. W przypadku projektów lub repozytoriów z włączonym dostępem publicznym exploit może zostać przeprowadzony anonimowo, bez żadnych uprawnień. Użytkownicy posiadający dostęp do repozytorium mogą przeprowadzić atak niezależnie od ustawień publicznego dostępu.
Atakujący może odczytać zawartość dowolnych plików w systemie operacyjnym oraz wykonywać polecenia systemowe z uprawnieniami procesu Bitbucket, co może prowadzić do pełnego przejęcia serwera.
Należy zaktualizować Atlassian Bitbucket Server lub Data Center do wersji naprawczych: 5.16.10, 6.0.10, 6.1.8, 6.2.6, 6.3.5, 6.4.3 lub 6.5.2 (odpowiednio dla używanej gałęzi). Jako obejście tymczasowe zaleca się wyłączenie publicznego dostępu do projektów i repozytoriów oraz ograniczenie dostępu do instancji Bitbucket wyłącznie do zaufanych użytkowników.
Atlassian Bitbucket Server i Data Center: wersje przed 5.16.10 (gałąź 5.16.x), od 6.0.0 przed 6.0.10, od 6.1.0 przed 6.1.8, od 6.2.0 przed 6.2.6, od 6.3.0 przed 6.3.5, od 6.4.0 przed 6.4.3 oraz od 6.5.0 przed 6.5.2
Dostępny jest publiczny exploit opublikowany w serwisie PacketStorm Security oraz na liście BugTraq (wrzesień 2019), co zwiększa ryzyko wykorzystania podatności w środowiskach bez zastosowanego patcha.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAtlassian Bitbucket
APPAtlassian5.16.0 – 5.16.10 (bez)6.0.0 – 6.0.10 (bez)6.1.0 – 6.1.8 (bez)6.2.0 – 6.2.6 (bez)6.3.0 – 6.3.5 (bez)6.4.0 – 6.4.3 (bez)6.5.0 – 6.5.2 (bez)
Powiązane podatności
Command injection w Bitbucket Server i Data Center przez zmienne środowiskowe
Atlassian — pominięcie Servlet Filters umożliwia auth bypass i XSS
RCE przez path traversal w narzędziu migracji Atlassian Bitbucket Data Center
RCE przez edycję dowiązań symbolicznych w Atlassian Bitbucket Server
Multiple API endpoints in Atlassian Bitbucket Server and Data Center 7.0.0 before version 7.6.17, from version...