Podatność typu command injection w Atlassian Bitbucket Server i Data Center pozwala atakującemu na wykonanie dowolnego kodu na serwerze. Szczególnie niebezpieczna, ponieważ może być wykorzystana bez uwierzytelnienia, jeśli włączona jest opcja publicznej rejestracji.
▸ Pokaż oryginał (EN)
There is a command injection vulnerability using environment variables in Bitbucket Server and Data Center. An attacker with permission to control their username can exploit this issue to execute arbitrary code on the system. This vulnerability can be unauthenticated if the Bitbucket Server and Data Center instance has enabled “Allow public signup”.
Podatność wynika z nieprawidłowej obsługi zmiennych środowiskowych, które mogą być kontrolowane przez użytkownika poprzez jego nazwę konta. Atakujący, który ma możliwość ustawienia własnej nazwy użytkownika, może wstrzyknąć złośliwe polecenia systemowe za pośrednictwem tych zmiennych. Jeśli instancja Bitbucket Server lub Data Center ma włączoną opcję 'Allow public signup', exploit nie wymaga posiadania żadnego istniejącego konta — wystarczy rejestracja z odpowiednio spreparowaną nazwą użytkownika.
Atakujący może wykonać dowolny kod na systemie operacyjnym serwera z uprawnieniami procesu Bitbucket, co może prowadzić do pełnego przejęcia kontroli nad serwerem, wycieku danych oraz naruszenia integralności przechowywanych repozytoriów.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://confluence.atlassian.com/x/Y4hXRg). Jako działanie doraźne należy rozważyć wyłączenie opcji 'Allow public signup', jeśli nie jest ona niezbędna, co ogranicza możliwość przeprowadzenia ataku bez uwierzytelnienia.
Atlassian Bitbucket Server i Data Center — wersje wskazane w referencjach producenta (https://confluence.atlassian.com/x/Y4hXRg)
Podatność jest szczególnie groźna w instancjach z włączoną opcją publicznej rejestracji ('Allow public signup'), ponieważ umożliwia exploitację bez posiadania konta — wymagane jest jedynie ustawienie złośliwej nazwy użytkownika podczas rejestracji.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAtlassian Bitbucket
APPAtlassian7.0.0 – 7.6.19 (bez)7.7.0 – 7.17.12 (bez)7.18.0 – 7.21.6 (bez)7.22.0 – 8.0.5 (bez)8.1.0 – 8.1.5 (bez)8.2.0 – 8.2.4 (bez)8.3.0 – 8.3.3 (bez)8.4.0 – 8.4.2 (bez)
Powiązane podatności
Atlassian — pominięcie Servlet Filters umożliwia auth bypass i XSS
Command injection w Atlassian Bitbucket Server i Data Center via commit diff endpoint
RCE przez path traversal w narzędziu migracji Atlassian Bitbucket Data Center
RCE przez edycję dowiązań symbolicznych w Atlassian Bitbucket Server
Multiple API endpoints in Atlassian Bitbucket Server and Data Center 7.0.0 before version 7.6.17, from version...