CRITICAL🇬🇧 English

CVE-2021-43185

JetBrains YouTrack — podatność Host header injection

CVSS 9.8v3.1pub. 2021-11-09upd. 2024-11-21

JetBrains YouTrack w wersjach przed 2021.3.23639 jest podatny na atak typu Host header injection. Luka umożliwia atakującemu manipulację nagłówkiem HTTP Host, co może prowadzić do poważnych konsekwencji dla poufności, integralności i dostępności danych.

Pokaż oryginał (EN)

JetBrains YouTrack before 2021.3.23639 is vulnerable to Host header injection.

🤖 Analiza AI
Jak działa

Podatność polega na braku odpowiedniej walidacji nagłówka HTTP Host przesyłanego przez klienta w żądaniu do serwera. Atakujący może spreparować żądanie HTTP zawierające fałszywy nagłówek Host, który zostanie następnie przetworzony przez aplikację. Tego rodzaju atak (sklasyfikowany jako CWE-74 — Injection) może być wykorzystany do przekierowań na złośliwe witryny, zatruwania pamięci podręcznej (cache poisoning) lub generowania linków resetowania hasła wskazujących na serwer kontrolowany przez atakującego.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do danych, manipulować treścią generowaną przez aplikację lub przeprowadzić ataki na użytkowników systemu, prowadzące do kompromitacji kont lub wycieku wrażliwych informacji.

Mitygacja

Należy zaktualizować JetBrains YouTrack do wersji 2021.3.23639 lub nowszej. Szczegółowe informacje dostępne są w biuletynie bezpieczeństwa JetBrains Q3 2021 pod adresem: https://blog.jetbrains.com/blog/2021/11/08/jetbrains-security-bulletin-q3-2021/

Kogo dotyczy

JetBrains YouTrack we wszystkich wersjach przed 2021.3.23639

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Jetbrains Youtrack

    APP
    Jetbrains
    < 2021.3.23639
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-62422CRITICAL10.0PL ✓ten sam produkt

JetBrains YouTrack: Auth Bypass via bezpośredni dostęp do bazy danych

CVE-2022-24442CRITICAL9.8PL ✓ten sam produkt

Server-Side Template Injection (SSTI) w JetBrains YouTrack via FreeMarker

CVE-2021-37549CRITICAL9.1PL ✓ten sam produkt

JetBrains YouTrack — niewystarczający sandbox w workflow

CVE-2021-25770CRITICAL9.8PL ✓ten sam produkt

Server-Side Template Injection (SSTI) umożliwiający RCE w JetBrains YouTrack

CVE-2019-12852CRITICAL9.8PL ✓ten sam produkt

SSRF w JetBrains YouTrack umożliwiający nieautoryzowany dostęp do zasobów sieciowych