Podatność w warstwie uwierzytelniania Jira Seraph pozwala zdalnemu, nieuwierzytelnionemu atakującemu na ominięcie mechanizmów logowania poprzez wysłanie specjalnie spreparowanego żądania HTTP. Zagrożenie jest krytyczne, ponieważ nie wymaga żadnych uprawnień ani interakcji użytkownika.
▸ Pokaż oryginał (EN)
A vulnerability in Jira Seraph allows a remote, unauthenticated attacker to bypass authentication by sending a specially crafted HTTP request. This affects Atlassian Jira Server and Data Center versions before 8.13.18, versions 8.14.0 and later before 8.20.6, and versions 8.21.0 and later before 8.22.0. This also affects Atlassian Jira Service Management Server and Data Center versions before 4.13.18, versions 4.14.0 and later before 4.20.6, and versions 4.21.0 and later before 4.22.0.
Błąd (CWE-287 – nieprawidłowe uwierzytelnianie) tkwi w komponencie Jira Seraph, który odpowiada za centralną obsługę uwierzytelniania w produktach Atlassian. Atakujący wysyła odpowiednio spreparowane żądanie HTTP, które powoduje, że mechanizm Seraph traktuje sesję jako uwierzytelnioną, pomijając weryfikację tożsamości. Cały atak możliwy jest zdalnie, przez sieć, bez posiadania jakichkolwiek kont ani uprawnień w systemie.
Atakujący może uzyskać nieautoryzowany dostęp do instancji Jira z uprawnieniami wynikającymi z ominiętego procesu logowania, co stwarza ryzyko naruszenia poufności danych, ich modyfikacji lub zakłócenia dostępności systemu.
Należy zaktualizować Atlassian Jira Server/Data Center do wersji co najmniej 8.13.18, 8.20.6 lub 8.22.0 (w zależności od używanej gałęzi). Dla Jira Service Management Server/Data Center należy zaktualizować do wersji co najmniej 4.13.18, 4.20.6 lub 4.22.0. Szczegółowe informacje dostępne są w oficjalnym biuletynie bezpieczeństwa Atlassian z dnia 2022-04-20.
Atlassian Jira Server i Data Center w wersjach przed 8.13.18, wersjach 8.14.0 i późniejszych przed 8.20.6 oraz wersjach 8.21.0 i późniejszych przed 8.22.0. Atlassian Jira Service Management Server i Data Center w wersjach przed 4.13.18, wersjach 4.14.0 i późniejszych przed 4.20.6 oraz wersjach 4.21.0 i późniejszych przed 4.22.0.
Podatność została opublikowana przez Atlassian w ramach oficjalnego Security Advisory z datą 2022-04-20. Dotyczy wyłącznie wdrożeń samodzielnych (Server/Data Center) — wersja Atlassian Cloud nie jest podatna.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAtlassian Jira Data Center
APPAtlassian< 8.13.88.14.0 – 8.20.6 (bez)8.21.0 – 8.22.0 (bez)Atlassian Jira Server
APPAtlassian< 8.13.88.14.0 – 8.20.6 (bez)8.21.0 – 8.22.0 (bez)Atlassian Jira Service Management
APPAtlassian< 4.13.8< 4.13.184.14.0 – 4.20.6 (bez)4.21.0 – 4.22.0 (bez)
Powiązane podatności
RCE poprzez server-side template injection w Atlassian Jira Server i Data Center
Atlassian Jira Service Management — ominięcie uwierzytelnienia (Auth Bypass)
Atlassian — pominięcie Servlet Filters umożliwia auth bypass i XSS
Atlassian Jira Data Center — RCE przez brak uwierzytelnienia w Ehcache RMI
XXE w Terracotta Quartz Scheduler — atak przez opis zadania XML