Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

CVE-2020-36239

PUBLISHED 17.10.2024

CNA: atlassian

Обновлено: 29.07.2021
Jira Data Center, Jira Core Data Center, Jira Software Data Center from version 6.3.0 before 8.5.16, from 8.6.0 before 8.13.8, from 8.14.0 before 8.17.0 and Jira Service Management Data Center from version 2.0.2 before 4.5.16, from version 4.6.0 before 4.13.8, and from version 4.14.0 before 4.17.0 exposed a Ehcache RMI network service which attackers, who can connect to the service, on port 40001 and potentially 40011[0][1], could execute arbitrary code of their choice in Jira through deserialization due to a missing authentication vulnerability. While Atlassian strongly suggests restricting access to the Ehcache ports to only Data Center instances, fixed versions of Jira will now require a shared secret in order to allow access to the Ehcache service. [0] In Jira Data Center, Jira Core Data Center, and Jira Software Data Center versions prior to 7.13.1, the Ehcache object port can be randomly allocated. [1] In Jira Service Management Data Center versions prior to 3.16.1, the Ehcache object port can be randomly allocated.

CWE

Идентификатор Описание
CWE-862 CWE-862 Missing Authorization

БДУ ФСТЭК

Идентификатор Описание
BDU:2021-04000 Уязвимость сетевого сервиса Ehcache RMI программных продуктов для обработки данных Jira Data Center, Jira Core Data Center, Jira Software Data Center, позволяющая нарушителю выполнить произвольный код

Доп. Информация

Product Status

Jira Data Center
Product: Jira Data Center
Vendor: Atlassian
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 6.3.0 до unspecified affected
Наблюдалось в версиях от unspecified до 8.5.16 affected
Наблюдалось в версиях от 8.6.0 до unspecified affected
Наблюдалось в версиях от unspecified до 8.13.8 affected
Наблюдалось в версиях от 8.14.0 до unspecified affected
Наблюдалось в версиях от unspecified до 8.17.0 affected
Jira Core Data Center
Product: Jira Core Data Center
Vendor: Atlassian
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 6.3.0 до unspecified affected
Наблюдалось в версиях от unspecified до 8.5.16 affected
Наблюдалось в версиях от 8.6.0 до unspecified affected
Наблюдалось в версиях от unspecified до 8.13.8 affected
Наблюдалось в версиях от 8.14.0 до unspecified affected
Наблюдалось в версиях от unspecified до 8.17.0 affected
Jira Software Data Center
Product: Jira Software Data Center
Vendor: Atlassian
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 6.3.0 до unspecified affected
Наблюдалось в версиях от unspecified до 8.5.16 affected
Наблюдалось в версиях от 8.6.0 до unspecified affected
Наблюдалось в версиях от unspecified до 8.13.8 affected
Наблюдалось в версиях от 8.14.0 до unspecified affected
Наблюдалось в версиях от unspecified до 8.17.0 affected
Jira Service Management Data Center
Product: Jira Service Management Data Center
Vendor: Atlassian
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 2.0.2 до unspecified affected
Наблюдалось в версиях от unspecified до 4.5.16 affected
Наблюдалось в версиях от 4.6.0 до unspecified affected
Наблюдалось в версиях от unspecified до 4.13.8 affected
Наблюдалось в версиях от 4.14.0 до unspecified affected
Наблюдалось в версиях от unspecified до 4.17.0 affected
 

Ссылки

CISA ADP Vulnrichment

Обновлено: 17.10.2024
Этот блок содержит дополнительную информацию, предоставленную программой CVE для этой уязвимости.

CVSS

Оценка Severity Версия Базовый вектор
9.8 CRITICAL 3.1 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

SSVC

Exploitation Automatable Technical Impact Версия Дата доступа
none yes total 2.0.3 17.10.2024

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.