CRITICAL🇬🇧 English

CVE-2022-43781

Command injection w Bitbucket Server i Data Center przez zmienne środowiskowe

CVSS 9.8v3.1pub. 2022-11-17upd. 2024-11-21

Podatność typu command injection w Atlassian Bitbucket Server i Data Center pozwala atakującemu na wykonanie dowolnego kodu na serwerze. Szczególnie niebezpieczna, ponieważ może być wykorzystana bez uwierzytelnienia, jeśli włączona jest opcja publicznej rejestracji.

Pokaż oryginał (EN)

There is a command injection vulnerability using environment variables in Bitbucket Server and Data Center. An attacker with permission to control their username can exploit this issue to execute arbitrary code on the system. This vulnerability can be unauthenticated if the Bitbucket Server and Data Center instance has enabled “Allow public signup”.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej obsługi zmiennych środowiskowych, które mogą być kontrolowane przez użytkownika poprzez jego nazwę konta. Atakujący, który ma możliwość ustawienia własnej nazwy użytkownika, może wstrzyknąć złośliwe polecenia systemowe za pośrednictwem tych zmiennych. Jeśli instancja Bitbucket Server lub Data Center ma włączoną opcję 'Allow public signup', exploit nie wymaga posiadania żadnego istniejącego konta — wystarczy rejestracja z odpowiednio spreparowaną nazwą użytkownika.

Skutki

Atakujący może wykonać dowolny kod na systemie operacyjnym serwera z uprawnieniami procesu Bitbucket, co może prowadzić do pełnego przejęcia kontroli nad serwerem, wycieku danych oraz naruszenia integralności przechowywanych repozytoriów.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://confluence.atlassian.com/x/Y4hXRg). Jako działanie doraźne należy rozważyć wyłączenie opcji 'Allow public signup', jeśli nie jest ona niezbędna, co ogranicza możliwość przeprowadzenia ataku bez uwierzytelnienia.

Kogo dotyczy

Atlassian Bitbucket Server i Data Center — wersje wskazane w referencjach producenta (https://confluence.atlassian.com/x/Y4hXRg)

Uwagi

Podatność jest szczególnie groźna w instancjach z włączoną opcją publicznej rejestracji ('Allow public signup'), ponieważ umożliwia exploitację bez posiadania konta — wymagane jest jedynie ustawienie złośliwej nazwy użytkownika podczas rejestracji.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Atlassian Bitbucket

    APP
    Atlassian
    7.0.0 – 7.6.19 (bez)7.7.0 – 7.17.12 (bez)7.18.0 – 7.21.6 (bez)7.22.0 – 8.0.5 (bez)8.1.0 – 8.1.5 (bez)8.2.0 – 8.2.4 (bez)8.3.0 – 8.3.3 (bez)8.4.0 – 8.4.2 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2022-26136CRITICAL9.8PL ✓ten sam produkt

Atlassian — pominięcie Servlet Filters umożliwia auth bypass i XSS

CVE-2019-15000CRITICAL9.8PL ✓ten sam produkt

Command injection w Atlassian Bitbucket Server i Data Center via commit diff endpoint

CVE-2019-3397CRITICAL9.1PL ✓ten sam produkt

RCE przez path traversal w narzędziu migracji Atlassian Bitbucket Data Center

CVE-2018-5225CRITICAL9.9PL ✓ten sam produkt

RCE przez edycję dowiązań symbolicznych w Atlassian Bitbucket Server

CVE-2022-36804HIGH8.8⚠ KEVten sam produkt

Multiple API endpoints in Atlassian Bitbucket Server and Data Center 7.0.0 before version 7.6.17, from version...