Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

CVE-2022-26137

PUBLISHED 03.10.2024

CNA: atlassian

Обновлено: 20.07.2022
A vulnerability in multiple Atlassian products allows a remote, unauthenticated attacker to cause additional Servlet Filters to be invoked when the application processes requests or responses. Atlassian has confirmed and fixed the only known security issue associated with this vulnerability: Cross-origin resource sharing (CORS) bypass. Sending a specially crafted HTTP request can invoke the Servlet Filter used to respond to CORS requests, resulting in a CORS bypass. An attacker that can trick a user into requesting a malicious URL can access the vulnerable application with the victim’s permissions. Atlassian Bamboo versions are affected before 8.0.9, from 8.1.0 before 8.1.8, and from 8.2.0 before 8.2.4. Atlassian Bitbucket versions are affected before 7.6.16, from 7.7.0 before 7.17.8, from 7.18.0 before 7.19.5, from 7.20.0 before 7.20.2, from 7.21.0 before 7.21.2, and versions 8.0.0 and 8.1.0. Atlassian Confluence versions are affected before 7.4.17, from 7.5.0 before 7.13.7, from 7.14.0 before 7.14.3, from 7.15.0 before 7.15.2, from 7.16.0 before 7.16.4, from 7.17.0 before 7.17.4, and version 7.21.0. Atlassian Crowd versions are affected before 4.3.8, from 4.4.0 before 4.4.2, and version 5.0.0. Atlassian Fisheye and Crucible versions before 4.8.10 are affected. Atlassian Jira versions are affected before 8.13.22, from 8.14.0 before 8.20.10, and from 8.21.0 before 8.22.4. Atlassian Jira Service Management versions are affected before 4.13.22, from 4.14.0 before 4.20.10, and from 4.21.0 before 4.22.4.

CWE

Идентификатор Описание
CWE-180 Incorrect Behavior Order: Validate Before Canonicalize (CWE-180)

БДУ ФСТЭК

Идентификатор Описание
BDU:2022-04675 Уязвимость компонента Servlet Filter программных продуктов обработки данных Atlassian Jira, Jira Service Management, Confluence, Bitbucket, Bamboo, Crowd, Fisheye и Crucible, связанная с неправильным порядком поведения, позволяющая нарушителю обойти процедуру аутентификации и проводить межсайтовый скриптинг

Доп. Информация

Product Status

Bamboo Server
Product: Bamboo Server
Vendor: Atlassian
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версиях от unspecified до 8.0.9 affected
Наблюдалось в версиях от 8.1.0 до unspecified affected
Наблюдалось в версиях от unspecified до 8.1.8 affected
Наблюдалось в версиях от 8.2.0 до unspecified affected
Наблюдалось в версиях от unspecified до 8.2.4 affected
Bamboo Data Center
Product: Bamboo Data Center
Vendor: Atlassian
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версиях от unspecified до 8.0.9 affected
Наблюдалось в версиях от 8.1.0 до unspecified affected
Наблюдалось в версиях от unspecified до 8.1.8 affected
Наблюдалось в версиях от 8.2.0 до unspecified affected
Наблюдалось в версиях от unspecified до 8.2.4 affected
Bitbucket Server
Product: Bitbucket Server
Vendor: Atlassian
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версиях от unspecified до 7.6.16 affected
Наблюдалось в версиях от 7.7.0 до unspecified affected
Наблюдалось в версиях от 7.16.0 до unspecified affected
Наблюдалось в версиях от unspecified до 7.17.8 affected
Наблюдалось в версиях от 7.18.0 до unspecified affected
Наблюдалось в версиях от unspecified до 7.19.5 affected
Наблюдалось в версиях от 7.20.0 до unspecified affected
Наблюдалось в версиях от unspecified до 7.20.2 affected
Наблюдалось в версиях от 7.21.0 до unspecified affected
Наблюдалось в версиях от unspecified до 7.21.2 affected
Наблюдалось в версии 8.0.0 affected
Наблюдалось в версии 8.1.0 affected
Bitbucket Data Center
Product: Bitbucket Data Center
Vendor: Atlassian
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версиях от unspecified до 7.6.16 affected
Наблюдалось в версиях от 7.7.0 до unspecified affected
Наблюдалось в версиях от 7.16.0 до unspecified affected
Наблюдалось в версиях от unspecified до 7.17.8 affected
Наблюдалось в версиях от 7.18.0 до unspecified affected
Наблюдалось в версиях от unspecified до 7.19.5 affected
Наблюдалось в версиях от 7.20.0 до unspecified affected
Наблюдалось в версиях от unspecified до 7.20.2 affected
Наблюдалось в версиях от 7.21.0 до unspecified affected
Наблюдалось в версиях от unspecified до 7.21.2 affected
Наблюдалось в версии 8.0.0 affected
Наблюдалось в версии 8.1.0 affected
Confluence Server
Product: Confluence Server
Vendor: Atlassian
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версиях от unspecified до 7.4.17 affected
Наблюдалось в версиях от 7.5.0 до unspecified affected
Наблюдалось в версиях от unspecified до 7.13.7 affected
Наблюдалось в версиях от 7.14.0 до unspecified affected
Наблюдалось в версиях от unspecified до 7.14.3 affected
Наблюдалось в версиях от 7.15.0 до unspecified affected
Наблюдалось в версиях от unspecified до 7.15.2 affected
Наблюдалось в версиях от 7.16.0 до unspecified affected
Наблюдалось в версиях от unspecified до 7.16.4 affected
Наблюдалось в версиях от 7.17.0 до unspecified affected
Наблюдалось в версиях от unspecified до 7.17.4 affected
Наблюдалось в версии 7.18.0 affected
Confluence Data Center
Product: Confluence Data Center
Vendor: Atlassian
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версиях от unspecified до 7.4.17 affected
Наблюдалось в версиях от 7.5.0 до unspecified affected
Наблюдалось в версиях от unspecified до 7.13.7 affected
Наблюдалось в версиях от 7.14.0 до unspecified affected
Наблюдалось в версиях от unspecified до 7.14.3 affected
Наблюдалось в версиях от 7.15.0 до unspecified affected
Наблюдалось в версиях от unspecified до 7.15.2 affected
Наблюдалось в версиях от 7.16.0 до unspecified affected
Наблюдалось в версиях от unspecified до 7.16.4 affected
Наблюдалось в версиях от 7.17.0 до unspecified affected
Наблюдалось в версиях от unspecified до 7.17.4 affected
Наблюдалось в версии 7.18.0 affected
Crowd Server
Product: Crowd Server
Vendor: Atlassian
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версиях от unspecified до 4.3.8 affected
Наблюдалось в версиях от 4.4.0 до unspecified affected
Наблюдалось в версиях от unspecified до 4.4.2 affected
Наблюдалось в версии 5.0.0 affected
Crowd Data Center
Product: Crowd Data Center
Vendor: Atlassian
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версиях от unspecified до 4.3.8 affected
Наблюдалось в версиях от 4.4.0 до unspecified affected
Наблюдалось в версиях от unspecified до 4.4.2 affected
Наблюдалось в версии 5.0.0 affected
Crucible
Product: Crucible
Vendor: Atlassian
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версиях от unspecified до 4.8.10 affected
Fisheye
Product: Fisheye
Vendor: Atlassian
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версиях от unspecified до 4.8.10 affected
Jira Core Server
Product: Jira Core Server
Vendor: Atlassian
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версиях от unspecified до 8.13.22 affected
Наблюдалось в версиях от 8.14.0 до unspecified affected
Наблюдалось в версиях от unspecified до 8.20.10 affected
Наблюдалось в версиях от 8.21.0 до unspecified affected
Наблюдалось в версиях от unspecified до 8.22.4 affected
Jira Software Server
Product: Jira Software Server
Vendor: Atlassian
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версиях от unspecified до 8.13.22 affected
Наблюдалось в версиях от 8.14.0 до unspecified affected
Наблюдалось в версиях от unspecified до 8.20.10 affected
Наблюдалось в версиях от 8.21.0 до unspecified affected
Наблюдалось в версиях от unspecified до 8.22.4 affected
Jira Software Data Center
Product: Jira Software Data Center
Vendor: Atlassian
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версиях от unspecified до 8.13.22 affected
Наблюдалось в версиях от 8.14.0 до unspecified affected
Наблюдалось в версиях от unspecified до 8.20.10 affected
Наблюдалось в версиях от 8.21.0 до unspecified affected
Наблюдалось в версиях от unspecified до 8.22.4 affected
Jira Service Management Server
Product: Jira Service Management Server
Vendor: Atlassian
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версиях от unspecified до 4.13.22 affected
Наблюдалось в версиях от 4.14.0 до unspecified affected
Наблюдалось в версиях от unspecified до 4.20.10 affected
Наблюдалось в версиях от 4.21.0 до unspecified affected
Наблюдалось в версиях от unspecified до 4.22.4 affected
Jira Service Management Data Center
Product: Jira Service Management Data Center
Vendor: Atlassian
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версиях от unspecified до 4.13.22 affected
Наблюдалось в версиях от 4.14.0 до unspecified affected
Наблюдалось в версиях от unspecified до 4.20.10 affected
Наблюдалось в версиях от 4.21.0 до unspecified affected
Наблюдалось в версиях от unspecified до 4.22.4 affected
 

Ссылки

CISA ADP Vulnrichment

Обновлено: 03.10.2024
Этот блок содержит дополнительную информацию, предоставленную программой CVE для этой уязвимости.

CVSS

Оценка Severity Версия Базовый вектор
8.8 HIGH 3.1 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

SSVC

Exploitation Automatable Technical Impact Версия Дата доступа
none no total 2.0.3 03.10.2024

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.