Podatność w Atlassian Bitbucket Data Center umożliwia uwierzytelnionym administratorom wykonanie dowolnego kodu na serwerze poprzez atak path traversal w narzędziu do migracji danych. Mimo wymogu uprawnień administratora, krytyczny charakter wynika z możliwości pełnego przejęcia serwera.
▸ Pokaż oryginał (EN)
Atlassian Bitbucket Data Center licensed instances starting with version 5.13.0 before 5.13.6 (the fixed version for 5.13.x), from 5.14.0 before 5.14.4 (fixed version for 5.14.x), from 5.15.0 before 5.15.3 (fixed version for 5.15.x), from 5.16.0 before 5.16.3 (fixed version for 5.16.x), from 6.0.0 before 6.0.3 (fixed version for 6.0.x), and from 6.1.0 before 6.1.2 (the fixed version for 6.1.x) allow remote attackers who have admin permissions to achieve remote code execution on a Bitbucket server instance via path traversal through the Data Center migration tool.
Podatność opiera się na mechanizmie path traversal (CWE-22) w narzędziu Data Center migration tool wbudowanym w Atlassian Bitbucket Data Center. Atakujący posiadający uprawnienia administratora może spreparować żądanie zawierające odpowiednio skonstruowaną ścieżkę, która wykracza poza zamierzony katalog docelowy. Dzięki temu możliwe jest zapisanie lub nadpisanie plików w dowolnym miejscu systemu plików serwera, co w konsekwencji prowadzi do zdalnego wykonania kodu (RCE).
Atakujący z uprawnieniami administratora może uzyskać pełną kontrolę nad serwerem Bitbucket, wykonując dowolny kod zdalnie — co zagraża poufności, integralności oraz dostępności całego systemu.
Należy zaktualizować Atlassian Bitbucket Data Center do wersji naprawionej: 5.13.6, 5.14.4, 5.15.3, 5.16.3, 6.0.3 lub 6.1.2 (w zależności od posiadanej gałęzi). Podatność dotyczy wyłącznie instancji licencjonowanych Data Center — instancje Server nie są wymienione jako podatne.
Atlassian Bitbucket Data Center (wersje licencjonowane): 5.13.0–5.13.5, 5.14.0–5.14.3, 5.15.0–5.15.2, 5.16.0–5.16.2, 6.0.0–6.0.2, 6.1.0–6.1.1
Podatność dotyczy wyłącznie licencjonowanych instancji Atlassian Bitbucket Data Center — wersje Server nie zostały wymienione w opisie jako podatne. Wymagane są uprawnienia administratora, co ogranicza powierzchnię ataku, jednak nie eliminuje ryzyka w środowiskach z wieloma administratorami lub po przejęciu konta uprzywilejowanego.
CVSS:3.0/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:HAtlassian Bitbucket
APPAtlassian5.13.0 – 5.13.6 (bez)5.14.0 – 5.14.4 (bez)5.15.0 – 5.15.3 (bez)5.16.0 – 5.16.3 (bez)6.0.0 – 6.0.3 (bez)6.1.0 – 6.1.2 (bez)
Powiązane podatności
Command injection w Bitbucket Server i Data Center przez zmienne środowiskowe
Atlassian — pominięcie Servlet Filters umożliwia auth bypass i XSS
Command injection w Atlassian Bitbucket Server i Data Center via commit diff endpoint
RCE przez edycję dowiązań symbolicznych w Atlassian Bitbucket Server
Multiple API endpoints in Atlassian Bitbucket Server and Data Center 7.0.0 before version 7.6.17, from version...