Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

CVE-2022-26136

PUBLISHED 03.10.2024

CNA: atlassian

Обновлено: 20.07.2022
A vulnerability in multiple Atlassian products allows a remote, unauthenticated attacker to bypass Servlet Filters used by first and third party apps. The impact depends on which filters are used by each app, and how the filters are used. This vulnerability can result in authentication bypass and cross-site scripting. Atlassian has released updates that fix the root cause of this vulnerability, but has not exhaustively enumerated all potential consequences of this vulnerability. Atlassian Bamboo versions are affected before 8.0.9, from 8.1.0 before 8.1.8, and from 8.2.0 before 8.2.4. Atlassian Bitbucket versions are affected before 7.6.16, from 7.7.0 before 7.17.8, from 7.18.0 before 7.19.5, from 7.20.0 before 7.20.2, from 7.21.0 before 7.21.2, and versions 8.0.0 and 8.1.0. Atlassian Confluence versions are affected before 7.4.17, from 7.5.0 before 7.13.7, from 7.14.0 before 7.14.3, from 7.15.0 before 7.15.2, from 7.16.0 before 7.16.4, from 7.17.0 before 7.17.4, and version 7.21.0. Atlassian Crowd versions are affected before 4.3.8, from 4.4.0 before 4.4.2, and version 5.0.0. Atlassian Fisheye and Crucible versions before 4.8.10 are affected. Atlassian Jira versions are affected before 8.13.22, from 8.14.0 before 8.20.10, and from 8.21.0 before 8.22.4. Atlassian Jira Service Management versions are affected before 4.13.22, from 4.14.0 before 4.20.10, and from 4.21.0 before 4.22.4.

CWE

Идентификатор Описание
CWE-180 Incorrect Behavior Order: Validate Before Canonicalize (CWE-180)

БДУ ФСТЭК

Идентификатор Описание
BDU:2022-06112 Уязвимость программных продуктов обработки данных Atlassian Jira, Jira Service Management, Confluence, Bitbucket, Bamboo, Crowd, Fisheye и Crucible, связанная с неправильным порядком поведения, позволяющая нарушителю обойти процедуру аутентификации и проводить межсайтовый скриптинг

Доп. Информация

Product Status

Bamboo Server
Product: Bamboo Server
Vendor: Atlassian
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версиях от unspecified до 8.0.9 affected
Наблюдалось в версиях от 8.1.0 до unspecified affected
Наблюдалось в версиях от unspecified до 8.1.8 affected
Наблюдалось в версиях от 8.2.0 до unspecified affected
Наблюдалось в версиях от unspecified до 8.2.4 affected
Bamboo Data Center
Product: Bamboo Data Center
Vendor: Atlassian
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версиях от unspecified до 8.0.9 affected
Наблюдалось в версиях от 8.1.0 до unspecified affected
Наблюдалось в версиях от unspecified до 8.1.8 affected
Наблюдалось в версиях от 8.2.0 до unspecified affected
Наблюдалось в версиях от unspecified до 8.2.4 affected
Bitbucket Server
Product: Bitbucket Server
Vendor: Atlassian
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версиях от unspecified до 7.6.16 affected
Наблюдалось в версиях от 7.7.0 до unspecified affected
Наблюдалось в версиях от 7.16.0 до unspecified affected
Наблюдалось в версиях от unspecified до 7.17.8 affected
Наблюдалось в версиях от 7.18.0 до unspecified affected
Наблюдалось в версиях от unspecified до 7.19.5 affected
Наблюдалось в версиях от 7.20.0 до unspecified affected
Наблюдалось в версиях от unspecified до 7.20.2 affected
Наблюдалось в версиях от 7.21.0 до unspecified affected
Наблюдалось в версиях от unspecified до 7.21.2 affected
Наблюдалось в версии 8.0.0 affected
Наблюдалось в версии 8.1.0 affected
Bitbucket Data Center
Product: Bitbucket Data Center
Vendor: Atlassian
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версиях от unspecified до 7.6.16 affected
Наблюдалось в версиях от 7.7.0 до unspecified affected
Наблюдалось в версиях от 7.16.0 до unspecified affected
Наблюдалось в версиях от unspecified до 7.17.8 affected
Наблюдалось в версиях от 7.18.0 до unspecified affected
Наблюдалось в версиях от unspecified до 7.19.5 affected
Наблюдалось в версиях от 7.20.0 до unspecified affected
Наблюдалось в версиях от unspecified до 7.20.2 affected
Наблюдалось в версиях от 7.21.0 до unspecified affected
Наблюдалось в версиях от unspecified до 7.21.2 affected
Наблюдалось в версии 8.0.0 affected
Наблюдалось в версии 8.1.0 affected
Confluence Server
Product: Confluence Server
Vendor: Atlassian
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версиях от unspecified до 7.4.17 affected
Наблюдалось в версиях от 7.5.0 до unspecified affected
Наблюдалось в версиях от unspecified до 7.13.7 affected
Наблюдалось в версиях от 7.14.0 до unspecified affected
Наблюдалось в версиях от unspecified до 7.14.3 affected
Наблюдалось в версиях от 7.15.0 до unspecified affected
Наблюдалось в версиях от unspecified до 7.15.2 affected
Наблюдалось в версиях от 7.16.0 до unspecified affected
Наблюдалось в версиях от unspecified до 7.16.4 affected
Наблюдалось в версиях от 7.17.0 до unspecified affected
Наблюдалось в версиях от unspecified до 7.17.4 affected
Наблюдалось в версии 7.18.0 affected
Confluence Data Center
Product: Confluence Data Center
Vendor: Atlassian
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версиях от unspecified до 7.4.17 affected
Наблюдалось в версиях от 7.5.0 до unspecified affected
Наблюдалось в версиях от unspecified до 7.13.7 affected
Наблюдалось в версиях от 7.14.0 до unspecified affected
Наблюдалось в версиях от unspecified до 7.14.3 affected
Наблюдалось в версиях от 7.15.0 до unspecified affected
Наблюдалось в версиях от unspecified до 7.15.2 affected
Наблюдалось в версиях от 7.16.0 до unspecified affected
Наблюдалось в версиях от unspecified до 7.16.4 affected
Наблюдалось в версиях от 7.17.0 до unspecified affected
Наблюдалось в версиях от unspecified до 7.17.4 affected
Наблюдалось в версии 7.18.0 affected
Crowd Server
Product: Crowd Server
Vendor: Atlassian
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версиях от unspecified до 4.3.8 affected
Наблюдалось в версиях от 4.4.0 до unspecified affected
Наблюдалось в версиях от unspecified до 4.4.2 affected
Наблюдалось в версии 5.0.0 affected
Crowd Data Center
Product: Crowd Data Center
Vendor: Atlassian
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версиях от unspecified до 4.3.8 affected
Наблюдалось в версиях от 4.4.0 до unspecified affected
Наблюдалось в версиях от unspecified до 4.4.2 affected
Наблюдалось в версии 5.0.0 affected
Crucible
Product: Crucible
Vendor: Atlassian
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версиях от unspecified до 4.8.10 affected
Fisheye
Product: Fisheye
Vendor: Atlassian
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версиях от unspecified до 4.8.10 affected
Jira Core Server
Product: Jira Core Server
Vendor: Atlassian
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версиях от unspecified до 8.13.22 affected
Наблюдалось в версиях от 8.14.0 до unspecified affected
Наблюдалось в версиях от unspecified до 8.20.10 affected
Наблюдалось в версиях от 8.21.0 до unspecified affected
Наблюдалось в версиях от unspecified до 8.22.4 affected
Jira Software Server
Product: Jira Software Server
Vendor: Atlassian
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версиях от unspecified до 8.13.22 affected
Наблюдалось в версиях от 8.14.0 до unspecified affected
Наблюдалось в версиях от unspecified до 8.20.10 affected
Наблюдалось в версиях от 8.21.0 до unspecified affected
Наблюдалось в версиях от unspecified до 8.22.4 affected
Jira Software Data Center
Product: Jira Software Data Center
Vendor: Atlassian
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версиях от unspecified до 8.13.22 affected
Наблюдалось в версиях от 8.14.0 до unspecified affected
Наблюдалось в версиях от unspecified до 8.20.10 affected
Наблюдалось в версиях от 8.21.0 до unspecified affected
Наблюдалось в версиях от unspecified до 8.22.4 affected
Jira Service Management Server
Product: Jira Service Management Server
Vendor: Atlassian
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версиях от unspecified до 4.13.22 affected
Наблюдалось в версиях от 4.14.0 до unspecified affected
Наблюдалось в версиях от unspecified до 4.20.10 affected
Наблюдалось в версиях от 4.21.0 до unspecified affected
Наблюдалось в версиях от unspecified до 4.22.4 affected
Jira Service Management Data Center
Product: Jira Service Management Data Center
Vendor: Atlassian
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версиях от unspecified до 4.13.22 affected
Наблюдалось в версиях от 4.14.0 до unspecified affected
Наблюдалось в версиях от unspecified до 4.20.10 affected
Наблюдалось в версиях от 4.21.0 до unspecified affected
Наблюдалось в версиях от unspecified до 4.22.4 affected
 

Ссылки

CISA ADP Vulnrichment

Обновлено: 03.10.2024
Этот блок содержит дополнительную информацию, предоставленную программой CVE для этой уязвимости.

CVSS

Оценка Severity Версия Базовый вектор
9.8 CRITICAL 3.1 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

SSVC

Exploitation Automatable Technical Impact Версия Дата доступа
none yes total 2.0.3 03.10.2024

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.