CRITICAL🇬🇧 English

CVE-2019-3397

RCE przez path traversal w narzędziu migracji Atlassian Bitbucket Data Center

CVSS 9.1v3.0pub. 2019-06-03upd. 2024-11-21

Podatność w Atlassian Bitbucket Data Center umożliwia uwierzytelnionym administratorom wykonanie dowolnego kodu na serwerze poprzez atak path traversal w narzędziu do migracji danych. Mimo wymogu uprawnień administratora, krytyczny charakter wynika z możliwości pełnego przejęcia serwera.

Pokaż oryginał (EN)

Atlassian Bitbucket Data Center licensed instances starting with version 5.13.0 before 5.13.6 (the fixed version for 5.13.x), from 5.14.0 before 5.14.4 (fixed version for 5.14.x), from 5.15.0 before 5.15.3 (fixed version for 5.15.x), from 5.16.0 before 5.16.3 (fixed version for 5.16.x), from 6.0.0 before 6.0.3 (fixed version for 6.0.x), and from 6.1.0 before 6.1.2 (the fixed version for 6.1.x) allow remote attackers who have admin permissions to achieve remote code execution on a Bitbucket server instance via path traversal through the Data Center migration tool.

🤖 Analiza AI
Jak działa

Podatność opiera się na mechanizmie path traversal (CWE-22) w narzędziu Data Center migration tool wbudowanym w Atlassian Bitbucket Data Center. Atakujący posiadający uprawnienia administratora może spreparować żądanie zawierające odpowiednio skonstruowaną ścieżkę, która wykracza poza zamierzony katalog docelowy. Dzięki temu możliwe jest zapisanie lub nadpisanie plików w dowolnym miejscu systemu plików serwera, co w konsekwencji prowadzi do zdalnego wykonania kodu (RCE).

Skutki

Atakujący z uprawnieniami administratora może uzyskać pełną kontrolę nad serwerem Bitbucket, wykonując dowolny kod zdalnie — co zagraża poufności, integralności oraz dostępności całego systemu.

Mitygacja

Należy zaktualizować Atlassian Bitbucket Data Center do wersji naprawionej: 5.13.6, 5.14.4, 5.15.3, 5.16.3, 6.0.3 lub 6.1.2 (w zależności od posiadanej gałęzi). Podatność dotyczy wyłącznie instancji licencjonowanych Data Center — instancje Server nie są wymienione jako podatne.

Kogo dotyczy

Atlassian Bitbucket Data Center (wersje licencjonowane): 5.13.0–5.13.5, 5.14.0–5.14.3, 5.15.0–5.15.2, 5.16.0–5.16.2, 6.0.0–6.0.2, 6.1.0–6.1.1

Uwagi

Podatność dotyczy wyłącznie licencjonowanych instancji Atlassian Bitbucket Data Center — wersje Server nie zostały wymienione w opisie jako podatne. Wymagane są uprawnienia administratora, co ogranicza powierzchnię ataku, jednak nie eliminuje ryzyka w środowiskach z wieloma administratorami lub po przejęciu konta uprzywilejowanego.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
  • Atlassian Bitbucket

    APP
    Atlassian
    5.13.0 – 5.13.6 (bez)5.14.0 – 5.14.4 (bez)5.15.0 – 5.15.3 (bez)5.16.0 – 5.16.3 (bez)6.0.0 – 6.0.3 (bez)6.1.0 – 6.1.2 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCEPath Traversal
CWE
Referencje

Powiązane podatności

CVE-2022-43781CRITICAL9.8PL ✓ten sam produkt

Command injection w Bitbucket Server i Data Center przez zmienne środowiskowe

CVE-2022-26136CRITICAL9.8PL ✓ten sam produkt

Atlassian — pominięcie Servlet Filters umożliwia auth bypass i XSS

CVE-2019-15000CRITICAL9.8PL ✓ten sam produkt

Command injection w Atlassian Bitbucket Server i Data Center via commit diff endpoint

CVE-2018-5225CRITICAL9.9PL ✓ten sam produkt

RCE przez edycję dowiązań symbolicznych w Atlassian Bitbucket Server

CVE-2022-36804HIGH8.8⚠ KEVten sam produkt

Multiple API endpoints in Atlassian Bitbucket Server and Data Center 7.0.0 before version 7.6.17, from version...