W JetBrains YouTrack w wersjach przed 2020.5.3123 możliwe było przeprowadzenie ataku typu server-side template injection (SSTI), który mógł prowadzić do zdalnego wykonania kodu na serwerze. Podatność ma krytyczny charakter, ponieważ nie wymaga uwierzytelnienia ani interakcji użytkownika.
▸ Pokaż oryginał (EN)
In JetBrains YouTrack before 2020.5.3123, server-side template injection (SSTI) was possible, which could lead to code execution.
Podatność wynika z nieprawidłowej obsługi danych wejściowych przez silnik szablonów po stronie serwera (CWE-94 — improper control of code generation). Atakujący może wstrzyknąć złośliwe wyrażenia lub kod bezpośrednio do szablonu przetwarzanego przez aplikację. Serwer interpretuje te wyrażenia jako prawidłowe instrukcje silnika szablonów, co pozwala na wykonanie dowolnego kodu w kontekście procesu aplikacji.
Atakujący może uzyskać pełną kontrolę nad serwerem poprzez zdalne wykonanie dowolnego kodu (RCE), co zagraża poufności, integralności i dostępności systemu oraz przechowywanych danych.
Należy zaktualizować JetBrains YouTrack do wersji 2020.5.3123 lub nowszej. Szczegóły dostępne w biuletynie bezpieczeństwa JetBrains Q4 2020 pod adresem https://blog.jetbrains.com/blog/2021/02/03/jetbrains-security-bulletin-q4-2020/
JetBrains YouTrack we wszystkich wersjach przed 2020.5.3123
Podatność została ujawniona w ramach biuletynu bezpieczeństwa JetBrains za czwarty kwartał 2020 roku, opublikowanego 3 lutego 2021 roku.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HJetbrains Youtrack
APPJetbrains< 2020.5.3123
Powiązane podatności
JetBrains YouTrack: Auth Bypass via bezpośredni dostęp do bazy danych
Server-Side Template Injection (SSTI) w JetBrains YouTrack via FreeMarker
JetBrains YouTrack — podatność Host header injection
JetBrains YouTrack — niewystarczający sandbox w workflow
SSRF w JetBrains YouTrack umożliwiający nieautoryzowany dostęp do zasobów sieciowych