W JetBrains TeamCity przed wersją 2023.05 możliwe było obejście mechanizmu weryfikacji uprawnień, co pozwalało nieuprawnionemu użytkownikowi na wykonywanie operacji zarezerwowanych dla administratorów. Podatność jest krytyczna ze względu na brak wymagań dotyczących uwierzytelnienia i możliwość pełnego przejęcia kontroli nad środowiskiem CI/CD.
▸ Pokaż oryginał (EN)
In JetBrains TeamCity before 2023.05 bypass of permission checks allowing to perform admin actions was possible
Podatność klasyfikowana jako CWE-863 (Incorrect Authorization) polega na wadliwej implementacji kontroli uprawnień w aplikacji. Atakujący zdalnie, bez uwierzytelnienia i bez interakcji użytkownika, jest w stanie ominąć mechanizmy weryfikacji uprawnień i wykonać akcje administracyjne niedostępne dla zwykłych użytkowników. Błąd nie wymaga posiadania żadnego konta w systemie.
Atakujący może wykonywać dowolne akcje administracyjne na serwerze TeamCity, co w środowisku CI/CD może prowadzić do przejęcia kontroli nad pipeline'ami, modyfikacji kodu źródłowego, wstrzykiwania złośliwego kodu do procesów budowania oraz kompromitacji dostarczanych artefaktów. Narażone jest zarówno poufność, jak i integralność danych.
Należy zaktualizować JetBrains TeamCity do wersji 2023.05 lub nowszej. Szczegóły dostępne w oficjalnym biuletynie bezpieczeństwa producenta: https://www.jetbrains.com/privacy-security/issues-fixed/
JetBrains TeamCity we wszystkich wersjach przed 2023.05
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NJetbrains Teamcity
APPJetbrains< 2023.05
Powiązane podatności
RCE bez uwierzytelnienia w JetBrains TeamCity przez protokół agent polling
JetBrains TeamCity — Authentication Bypass umożliwiający działania administracyjne
Authentication bypass z RCE w JetBrains TeamCity (przed 2023.05.4)
JetBrains TeamCity: Authentication Bypass umożliwiający RCE
JetBrains TeamCity — podszywanie się pod użytkownika GitLab przy uwierzytelnianiu