CRITICAL✓ PATCH🇬🇧 English

CVE-2022-0540

Atlassian Jira Seraph – Auth Bypass przez spreparowane żądanie HTTP

CVSS 9.8v3.1pub. 2022-04-20upd. 2024-11-21

Podatność w warstwie uwierzytelniania Jira Seraph pozwala zdalnemu, nieuwierzytelnionemu atakującemu na ominięcie mechanizmów logowania poprzez wysłanie specjalnie spreparowanego żądania HTTP. Zagrożenie jest krytyczne, ponieważ nie wymaga żadnych uprawnień ani interakcji użytkownika.

Pokaż oryginał (EN)

A vulnerability in Jira Seraph allows a remote, unauthenticated attacker to bypass authentication by sending a specially crafted HTTP request. This affects Atlassian Jira Server and Data Center versions before 8.13.18, versions 8.14.0 and later before 8.20.6, and versions 8.21.0 and later before 8.22.0. This also affects Atlassian Jira Service Management Server and Data Center versions before 4.13.18, versions 4.14.0 and later before 4.20.6, and versions 4.21.0 and later before 4.22.0.

🤖 Analiza AI
Jak działa

Błąd (CWE-287 – nieprawidłowe uwierzytelnianie) tkwi w komponencie Jira Seraph, który odpowiada za centralną obsługę uwierzytelniania w produktach Atlassian. Atakujący wysyła odpowiednio spreparowane żądanie HTTP, które powoduje, że mechanizm Seraph traktuje sesję jako uwierzytelnioną, pomijając weryfikację tożsamości. Cały atak możliwy jest zdalnie, przez sieć, bez posiadania jakichkolwiek kont ani uprawnień w systemie.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do instancji Jira z uprawnieniami wynikającymi z ominiętego procesu logowania, co stwarza ryzyko naruszenia poufności danych, ich modyfikacji lub zakłócenia dostępności systemu.

Mitygacja

Należy zaktualizować Atlassian Jira Server/Data Center do wersji co najmniej 8.13.18, 8.20.6 lub 8.22.0 (w zależności od używanej gałęzi). Dla Jira Service Management Server/Data Center należy zaktualizować do wersji co najmniej 4.13.18, 4.20.6 lub 4.22.0. Szczegółowe informacje dostępne są w oficjalnym biuletynie bezpieczeństwa Atlassian z dnia 2022-04-20.

Kogo dotyczy

Atlassian Jira Server i Data Center w wersjach przed 8.13.18, wersjach 8.14.0 i późniejszych przed 8.20.6 oraz wersjach 8.21.0 i późniejszych przed 8.22.0. Atlassian Jira Service Management Server i Data Center w wersjach przed 4.13.18, wersjach 4.14.0 i późniejszych przed 4.20.6 oraz wersjach 4.21.0 i późniejszych przed 4.22.0.

Uwagi

Podatność została opublikowana przez Atlassian w ramach oficjalnego Security Advisory z datą 2022-04-20. Dotyczy wyłącznie wdrożeń samodzielnych (Server/Data Center) — wersja Atlassian Cloud nie jest podatna.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Atlassian Jira Data Center

    APP
    Atlassian
    < 8.13.88.14.0 – 8.20.6 (bez)8.21.0 – 8.22.0 (bez)
  • Atlassian Jira Server

    APP
    Atlassian
    < 8.13.88.14.0 – 8.20.6 (bez)8.21.0 – 8.22.0 (bez)
  • Atlassian Jira Service Management

    APP
    Atlassian
    < 4.13.8< 4.13.184.14.0 – 4.20.6 (bez)4.21.0 – 4.22.0 (bez)
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2019-11581CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE poprzez server-side template injection w Atlassian Jira Server i Data Center

CVE-2023-22501CRITICAL9.1PL ✓ten sam produkt

Atlassian Jira Service Management — ominięcie uwierzytelnienia (Auth Bypass)

CVE-2022-26136CRITICAL9.8PL ✓ten sam produkt

Atlassian — pominięcie Servlet Filters umożliwia auth bypass i XSS

CVE-2020-36239CRITICAL9.8PL ✓ten sam produkt

Atlassian Jira Data Center — RCE przez brak uwierzytelnienia w Ehcache RMI

CVE-2019-13990CRITICAL9.8PL ✓ten sam produkt

XXE w Terracotta Quartz Scheduler — atak przez opis zadania XML