W JetBrains YouTrack przed wersją 2021.1.11111 mechanizm izolacji (sandboxing) stosowany w workflow był niewystarczający. Podatność o krytycznym poziomie CVSS 9.1 może umożliwić nieuwierzytelnionemu atakującemu zdalne naruszenie poufności i integralności danych.
▸ Pokaż oryginał (EN)
In JetBrains YouTrack before 2021.1.11111, sandboxing in workflows was insufficient.
Funkcja workflow w JetBrains YouTrack pozwala na wykonywanie skryptów automatyzujących procesy zarządzania projektami. Zastosowany mechanizm sandbox, który powinien ograniczać możliwości wykonywanych skryptów, był skonfigurowany lub zaimplementowany w sposób niewystarczający. Wektor ataku sieciowy bez wymagania uwierzytelnienia ani interakcji użytkownika wskazuje, że atakujący mógł w pewnych okolicznościach wyjść poza ograniczenia sandboxa i wykonać niezamierzone operacje na serwerze.
Atakujący może uzyskać nieautoryzowany dostęp do poufnych danych przetwarzanych przez aplikację oraz wprowadzić nieautoryzowane modyfikacje danych (wysoki wpływ na poufność i integralność). Dostępność systemu według wektora CVSS nie jest bezpośrednio zagrożona.
Należy zaktualizować JetBrains YouTrack do wersji 2021.1.11111 lub nowszej. Szczegóły dostępne w biuletynie bezpieczeństwa JetBrains Q2 2021: https://blog.jetbrains.com/blog/2021/08/05/jetbrains-security-bulletin-q2-2021/
JetBrains YouTrack we wszystkich wersjach przed 2021.1.11111
Podatność została ujawniona w ramach kwartalnego biuletynu bezpieczeństwa JetBrains (Q2 2021), opublikowanego 5 sierpnia 2021 roku. Brak szczegółowego opisu technicznego mechanizmu podatności w dostępnych źródłach (CWE oznaczone jako NVD-CWE-noinfo).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NJetbrains Youtrack
APPJetbrains< 2021.1.11111
Powiązane podatności
JetBrains YouTrack: Auth Bypass via bezpośredni dostęp do bazy danych
Server-Side Template Injection (SSTI) w JetBrains YouTrack via FreeMarker
JetBrains YouTrack — podatność Host header injection
Server-Side Template Injection (SSTI) umożliwiający RCE w JetBrains YouTrack
SSRF w JetBrains YouTrack umożliwiający nieautoryzowany dostęp do zasobów sieciowych