CRITICAL🇬🇧 English

CVE-2021-37549

JetBrains YouTrack — niewystarczający sandbox w workflow

CVSS 9.1v3.1pub. 2021-08-06upd. 2024-11-21

W JetBrains YouTrack przed wersją 2021.1.11111 mechanizm izolacji (sandboxing) stosowany w workflow był niewystarczający. Podatność o krytycznym poziomie CVSS 9.1 może umożliwić nieuwierzytelnionemu atakującemu zdalne naruszenie poufności i integralności danych.

Pokaż oryginał (EN)

In JetBrains YouTrack before 2021.1.11111, sandboxing in workflows was insufficient.

🤖 Analiza AI
Jak działa

Funkcja workflow w JetBrains YouTrack pozwala na wykonywanie skryptów automatyzujących procesy zarządzania projektami. Zastosowany mechanizm sandbox, który powinien ograniczać możliwości wykonywanych skryptów, był skonfigurowany lub zaimplementowany w sposób niewystarczający. Wektor ataku sieciowy bez wymagania uwierzytelnienia ani interakcji użytkownika wskazuje, że atakujący mógł w pewnych okolicznościach wyjść poza ograniczenia sandboxa i wykonać niezamierzone operacje na serwerze.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do poufnych danych przetwarzanych przez aplikację oraz wprowadzić nieautoryzowane modyfikacje danych (wysoki wpływ na poufność i integralność). Dostępność systemu według wektora CVSS nie jest bezpośrednio zagrożona.

Mitygacja

Należy zaktualizować JetBrains YouTrack do wersji 2021.1.11111 lub nowszej. Szczegóły dostępne w biuletynie bezpieczeństwa JetBrains Q2 2021: https://blog.jetbrains.com/blog/2021/08/05/jetbrains-security-bulletin-q2-2021/

Kogo dotyczy

JetBrains YouTrack we wszystkich wersjach przed 2021.1.11111

Uwagi

Podatność została ujawniona w ramach kwartalnego biuletynu bezpieczeństwa JetBrains (Q2 2021), opublikowanego 5 sierpnia 2021 roku. Brak szczegółowego opisu technicznego mechanizmu podatności w dostępnych źródłach (CWE oznaczone jako NVD-CWE-noinfo).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • Jetbrains Youtrack

    APP
    Jetbrains
    < 2021.1.11111
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-62422CRITICAL10.0PL ✓ten sam produkt

JetBrains YouTrack: Auth Bypass via bezpośredni dostęp do bazy danych

CVE-2022-24442CRITICAL9.8PL ✓ten sam produkt

Server-Side Template Injection (SSTI) w JetBrains YouTrack via FreeMarker

CVE-2021-43185CRITICAL9.8PL ✓ten sam produkt

JetBrains YouTrack — podatność Host header injection

CVE-2021-25770CRITICAL9.8PL ✓ten sam produkt

Server-Side Template Injection (SSTI) umożliwiający RCE w JetBrains YouTrack

CVE-2019-12852CRITICAL9.8PL ✓ten sam produkt

SSRF w JetBrains YouTrack umożliwiający nieautoryzowany dostęp do zasobów sieciowych