JetBrains YouTrack w wersjach przed 2021.3.23639 jest podatny na atak typu Host header injection. Luka umożliwia atakującemu manipulację nagłówkiem HTTP Host, co może prowadzić do poważnych konsekwencji dla poufności, integralności i dostępności danych.
▸ Pokaż oryginał (EN)
JetBrains YouTrack before 2021.3.23639 is vulnerable to Host header injection.
Podatność polega na braku odpowiedniej walidacji nagłówka HTTP Host przesyłanego przez klienta w żądaniu do serwera. Atakujący może spreparować żądanie HTTP zawierające fałszywy nagłówek Host, który zostanie następnie przetworzony przez aplikację. Tego rodzaju atak (sklasyfikowany jako CWE-74 — Injection) może być wykorzystany do przekierowań na złośliwe witryny, zatruwania pamięci podręcznej (cache poisoning) lub generowania linków resetowania hasła wskazujących na serwer kontrolowany przez atakującego.
Atakujący może uzyskać nieautoryzowany dostęp do danych, manipulować treścią generowaną przez aplikację lub przeprowadzić ataki na użytkowników systemu, prowadzące do kompromitacji kont lub wycieku wrażliwych informacji.
Należy zaktualizować JetBrains YouTrack do wersji 2021.3.23639 lub nowszej. Szczegółowe informacje dostępne są w biuletynie bezpieczeństwa JetBrains Q3 2021 pod adresem: https://blog.jetbrains.com/blog/2021/11/08/jetbrains-security-bulletin-q3-2021/
JetBrains YouTrack we wszystkich wersjach przed 2021.3.23639
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HJetbrains Youtrack
APPJetbrains< 2021.3.23639
Powiązane podatności
JetBrains YouTrack: Auth Bypass via bezpośredni dostęp do bazy danych
Server-Side Template Injection (SSTI) w JetBrains YouTrack via FreeMarker
JetBrains YouTrack — niewystarczający sandbox w workflow
Server-Side Template Injection (SSTI) umożliwiający RCE w JetBrains YouTrack
SSRF w JetBrains YouTrack umożliwiający nieautoryzowany dostęp do zasobów sieciowych