CRITICAL✓ PATCH🇬🇧 English

CVE-2020-36239

Atlassian Jira Data Center — RCE przez brak uwierzytelnienia w Ehcache RMI

CVSS 9.8v3.1pub. 2021-07-29upd. 2024-11-21

Podatność w Atlassian Jira Data Center oraz Jira Service Management Data Center umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie dowolnego kodu (RCE) poprzez usługę Ehcache RMI wystawioną na porcie 40001 (i potencjalnie 40011). Brak jakiegokolwiek mechanizmu uwierzytelnienia sprawia, że exploit jest trywialny dla każdego, kto ma dostęp sieciowy do tych portów.

Pokaż oryginał (EN)

Jira Data Center, Jira Core Data Center, Jira Software Data Center from version 6.3.0 before 8.5.16, from 8.6.0 before 8.13.8, from 8.14.0 before 8.17.0 and Jira Service Management Data Center from version 2.0.2 before 4.5.16, from version 4.6.0 before 4.13.8, and from version 4.14.0 before 4.17.0 exposed a Ehcache RMI network service which attackers, who can connect to the service, on port 40001 and potentially 40011[0][1], could execute arbitrary code of their choice in Jira through deserialization due to a missing authentication vulnerability. While Atlassian strongly suggests restricting access to the Ehcache ports to only Data Center instances, fixed versions of Jira will now require a shared secret in order to allow access to the Ehcache service. [0] In Jira Data Center, Jira Core Data Center, and Jira Software Data Center versions prior to 7.13.1, the Ehcache object port can be randomly allocated. [1] In Jira Service Management Data Center versions prior to 3.16.1, the Ehcache object port can be randomly allocated.

🤖 Analiza AI
Jak działa

Dotknięte wersje Jiry eksponują sieciową usługę Ehcache RMI bez wymaganego uwierzytelnienia (CWE-306, CWE-862). Atakujący, który może nawiązać połączenie TCP z portem 40001 lub 40011 (w starszych wersjach port obiektu Ehcache może być przydzielany losowo), wysyła spreparowany, złośliwy obiekt do deserializacji. Serwer deserializuje przesłany payload bez wcześniejszej weryfikacji tożsamości nadawcy, co prowadzi do wykonania arbitralnego kodu w kontekście procesu Jiry. Producent wskazał, że naprawione wersje wymagają teraz współdzielonego sekretu (shared secret) w celu uzyskania dostępu do usługi Ehcache.

Skutki

Nieuwierzytelniony atakujący z dostępem sieciowym do portów Ehcache może wykonać dowolny kod na serwerze Jira Data Center, co w praktyce oznacza pełne przejęcie kontroli nad instancją — włącznie z dostępem do danych, możliwością ich modyfikacji lub zniszczenia.

Mitygacja

Należy zaktualizować do wersji 8.5.16, 8.13.8 lub 8.17.0+ (Jira Data Center/Core/Software) albo 4.5.16, 4.13.8 lub 4.17.0+ (Jira Service Management Data Center). Do czasu wdrożenia patcha Atlassian zaleca ograniczenie dostępu sieciowego do portów Ehcache (40001, 40011) wyłącznie do węzłów klastra Data Center przy użyciu firewalla lub reguł sieciowych.

Kogo dotyczy

Jira Data Center, Jira Core Data Center, Jira Software Data Center: wersje od 6.3.0 przed 8.5.16, od 8.6.0 przed 8.13.8, od 8.14.0 przed 8.17.0. Jira Service Management Data Center: wersje od 2.0.2 przed 4.5.16, od 4.6.0 przed 4.13.8, od 4.14.0 przed 4.17.0. W wersjach Jira Data Center/Core/Software przed 7.13.1 oraz Jira Service Management Data Center przed 3.16.1 port obiektu Ehcache może być przydzielany losowo.

Uwagi

Podatność dotyczy wyłącznie wdrożeń Data Center (klastrowych) — wersje Jira Server (single-node) nie są narażone. Porady bezpieczeństwa producenta zostały opublikowane 2021-07-21.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Atlassian Jira Data Center

    APP
    Atlassian
    6.3.0 – 8.5.16 (bez)8.6.0 – 8.13.8 (bez)8.14.0 – 8.17.0 (bez)
  • Atlassian Jira Service Desk

    APP
    Atlassian
    2.0.2 – 4.5.16 (bez)4.6.0 – 4.13.8 (bez)
  • Atlassian Jira Service Management

    APP
    Atlassian
    4.14.0 – 4.17.0 (bez)
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
RCEDeserialization
CWE
Referencje

Powiązane podatności

CVE-2023-22501CRITICAL9.1PL ✓ten sam produkt

Atlassian Jira Service Management — ominięcie uwierzytelnienia (Auth Bypass)

CVE-2022-26136CRITICAL9.8PL ✓ten sam produkt

Atlassian — pominięcie Servlet Filters umożliwia auth bypass i XSS

CVE-2022-0540CRITICAL9.8PL ✓ten sam produkt

Atlassian Jira Seraph – Auth Bypass przez spreparowane żądanie HTTP

CVE-2019-13990CRITICAL9.8PL ✓ten sam produkt

XXE w Terracotta Quartz Scheduler — atak przez opis zadania XML

CVE-2025-22167HIGH8.7ten sam produkt

This High severity Path Traversal (Arbitrary Write) vulnerability was introduced in versions: 9.12.0, 10.3.0 a...