CRITICAL✓ PATCH🇬🇧 English

CVE-2023-34218

JetBrains TeamCity — obejście kontroli uprawnień umożliwiające akcje administratora

CVSS 9.1v3.1pub. 2023-05-31upd. 2024-11-21

W JetBrains TeamCity przed wersją 2023.05 możliwe było obejście mechanizmu weryfikacji uprawnień, co pozwalało nieuprawnionemu użytkownikowi na wykonywanie operacji zarezerwowanych dla administratorów. Podatność jest krytyczna ze względu na brak wymagań dotyczących uwierzytelnienia i możliwość pełnego przejęcia kontroli nad środowiskiem CI/CD.

Pokaż oryginał (EN)

In JetBrains TeamCity before 2023.05 bypass of permission checks allowing to perform admin actions was possible

🤖 Analiza AI
Jak działa

Podatność klasyfikowana jako CWE-863 (Incorrect Authorization) polega na wadliwej implementacji kontroli uprawnień w aplikacji. Atakujący zdalnie, bez uwierzytelnienia i bez interakcji użytkownika, jest w stanie ominąć mechanizmy weryfikacji uprawnień i wykonać akcje administracyjne niedostępne dla zwykłych użytkowników. Błąd nie wymaga posiadania żadnego konta w systemie.

Skutki

Atakujący może wykonywać dowolne akcje administracyjne na serwerze TeamCity, co w środowisku CI/CD może prowadzić do przejęcia kontroli nad pipeline'ami, modyfikacji kodu źródłowego, wstrzykiwania złośliwego kodu do procesów budowania oraz kompromitacji dostarczanych artefaktów. Narażone jest zarówno poufność, jak i integralność danych.

Mitygacja

Należy zaktualizować JetBrains TeamCity do wersji 2023.05 lub nowszej. Szczegóły dostępne w oficjalnym biuletynie bezpieczeństwa producenta: https://www.jetbrains.com/privacy-security/issues-fixed/

Kogo dotyczy

JetBrains TeamCity we wszystkich wersjach przed 2023.05

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • Jetbrains Teamcity

    APP
    Jetbrains
    < 2023.05
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
CI/CD
CWE
Referencje

Powiązane podatności

CVE-2026-63077CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE bez uwierzytelnienia w JetBrains TeamCity przez protokół agent polling

CVE-2024-27198CRITICAL9.8⚠ KEVPL ✓ten sam produkt

JetBrains TeamCity — Authentication Bypass umożliwiający działania administracyjne

CVE-2023-42793CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Authentication bypass z RCE w JetBrains TeamCity (przed 2023.05.4)

CVE-2024-23917CRITICAL9.8PL ✓ten sam produkt

JetBrains TeamCity: Authentication Bypass umożliwiający RCE

CVE-2022-24331CRITICAL9.8PL ✓ten sam produkt

JetBrains TeamCity — podszywanie się pod użytkownika GitLab przy uwierzytelnianiu