CRITICAL🇬🇧 English

CVE-2021-25770

Server-Side Template Injection (SSTI) umożliwiający RCE w JetBrains YouTrack

CVSS 9.8v3.1pub. 2021-02-03upd. 2024-11-21

W JetBrains YouTrack w wersjach przed 2020.5.3123 możliwe było przeprowadzenie ataku typu server-side template injection (SSTI), który mógł prowadzić do zdalnego wykonania kodu na serwerze. Podatność ma krytyczny charakter, ponieważ nie wymaga uwierzytelnienia ani interakcji użytkownika.

Pokaż oryginał (EN)

In JetBrains YouTrack before 2020.5.3123, server-side template injection (SSTI) was possible, which could lead to code execution.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej obsługi danych wejściowych przez silnik szablonów po stronie serwera (CWE-94 — improper control of code generation). Atakujący może wstrzyknąć złośliwe wyrażenia lub kod bezpośrednio do szablonu przetwarzanego przez aplikację. Serwer interpretuje te wyrażenia jako prawidłowe instrukcje silnika szablonów, co pozwala na wykonanie dowolnego kodu w kontekście procesu aplikacji.

Skutki

Atakujący może uzyskać pełną kontrolę nad serwerem poprzez zdalne wykonanie dowolnego kodu (RCE), co zagraża poufności, integralności i dostępności systemu oraz przechowywanych danych.

Mitygacja

Należy zaktualizować JetBrains YouTrack do wersji 2020.5.3123 lub nowszej. Szczegóły dostępne w biuletynie bezpieczeństwa JetBrains Q4 2020 pod adresem https://blog.jetbrains.com/blog/2021/02/03/jetbrains-security-bulletin-q4-2020/

Kogo dotyczy

JetBrains YouTrack we wszystkich wersjach przed 2020.5.3123

Uwagi

Podatność została ujawniona w ramach biuletynu bezpieczeństwa JetBrains za czwarty kwartał 2020 roku, opublikowanego 3 lutego 2021 roku.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Jetbrains Youtrack

    APP
    Jetbrains
    < 2020.5.3123
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2026-62422CRITICAL10.0PL ✓ten sam produkt

JetBrains YouTrack: Auth Bypass via bezpośredni dostęp do bazy danych

CVE-2022-24442CRITICAL9.8PL ✓ten sam produkt

Server-Side Template Injection (SSTI) w JetBrains YouTrack via FreeMarker

CVE-2021-43185CRITICAL9.8PL ✓ten sam produkt

JetBrains YouTrack — podatność Host header injection

CVE-2021-37549CRITICAL9.1PL ✓ten sam produkt

JetBrains YouTrack — niewystarczający sandbox w workflow

CVE-2019-12852CRITICAL9.8PL ✓ten sam produkt

SSRF w JetBrains YouTrack umożliwiający nieautoryzowany dostęp do zasobów sieciowych