Krytyczna podatność w JetBrains TeamCity umożliwia nieuwierzytelnionemu atakującemu ominięcie mechanizmów uwierzytelnienia i zdalne wykonanie kodu (RCE) na serwerze. Ze względu na zerowe wymagania wstępne (brak potrzeby posiadania konta, interakcji użytkownika ani specjalnych uprawnień) podatność stanowi poważne zagrożenie dla środowisk CI/CD.
▸ Pokaż oryginał (EN)
In JetBrains TeamCity before 2023.05.4 authentication bypass leading to RCE on TeamCity Server was possible
Podatność sklasyfikowana jako CWE-288 (Authentication Bypass Using an Alternate Path) oraz CWE-306 (Missing Authentication for Critical Function) pozwala atakującemu na dostęp do chronionych funkcji serwera TeamCity bez posiadania jakichkolwiek poświadczeń. Atakujący może ominąć standardowe mechanizmy uwierzytelnienia i bezpośrednio wywołać krytyczne funkcje systemowe, co prowadzi do zdalnego wykonania dowolnego kodu na serwerze.
Atakujący uzyskuje pełną kontrolę nad serwerem TeamCity, w tym możliwość odczytu i modyfikacji danych, wdrożenia złośliwego kodu w pipeline'ach CI/CD oraz potencjalnego przejęcia zbudowanych artefaktów lub skompromitowania połączonych środowisk produkcyjnych.
Należy niezwłocznie zaktualizować JetBrains TeamCity do wersji 2023.05.4 lub nowszej. Producent opublikował szczegółowe informacje na stronie https://blog.jetbrains.com/teamcity/2023/09/cve-2023-42793-vulnerability-post-mortem/ oraz https://www.jetbrains.com/privacy-security/issues-fixed/. Do czasu wdrożenia patcha zaleca się ograniczenie dostępu sieciowego do serwera TeamCity wyłącznie do zaufanych adresów IP.
JetBrains TeamCity w wersjach wcześniejszych niż 2023.05.4
Podatność jest aktywnie exploitowana w środowiskach produkcyjnych (potwierdzone przez CISA KEV). Publiczny exploit dostępny m.in. w serwisie Packet Storm Security. Podatność dotyczy serwerów CI/CD, co czyni ją szczególnie groźną ze względu na możliwość zainfekowania procesu budowania oprogramowania i dystrybucji złośliwego kodu w łańcuchu dostaw.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HJetbrains Teamcity
APPJetbrains< 2023.05.4
CISA KEV — szczegółyi
- Dostawcai
- JetBrains ↗
- Produkti
- TeamCity
- Data dodania do KEVi
- 4 października 2023
- Termin remediation (USA)i
- 25 października 2023(po terminie)
- Ransomwarei
- Aktywne kampanie ransomware używają tej podatności
Zastosuj mitygacje zgodnie z instrukcjami producenta lub wstrzymaj użytkowanie produktu, jeśli mitygacje są niedostępne.
▸ Pokaż oryginał (EN)
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
JetBrains TeamCity zawiera lukę w uwierzytelnianiu umożliwiającą zdalne wykonanie kodu na serwerze TeamCity.
▸ Pokaż oryginał (EN)
JetBrains TeamCity contains an authentication bypass vulnerability that allows for remote code execution on TeamCity Server.
Powiązane podatności
RCE bez uwierzytelnienia w JetBrains TeamCity przez protokół agent polling
JetBrains TeamCity — Authentication Bypass umożliwiający działania administracyjne
JetBrains TeamCity: Authentication Bypass umożliwiający RCE
JetBrains TeamCity — obejście kontroli uprawnień umożliwiające akcje administratora
JetBrains TeamCity — podszywanie się pod użytkownika GitLab przy uwierzytelnianiu