Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2022-04675

CVSS: 7.3
25.02.2022

Уязвимость компонента Servlet Filter программных продуктов обработки данных Atlassian Jira, Jira Service Management, Confluence, Bitbucket, Bamboo, Crowd, Fisheye и Crucible, связанная с неправильным порядком поведения, позволяющая нарушителю обойти процедуру аутентификации и проводить межсайтовый скриптинг

Уязвимость компонента Servlet Filter программных продуктов обработки данных Atlassian Jira, Jira Service Management, Confluence, Bitbucket, Bamboo, Crowd, Fisheye и Crucible связана с неправильным порядком поведения. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, обойти процедуру аутентификации и проводить межсайтовый скриптинг
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 25.02.2022
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Данные уточняются
Способ эксплуатации: Данные уточняются
Способ устранения: Нет данных
Меры по устранению: Использование рекомендаций:
https://jira.atlassian.com/browse/BAM-21795
https://jira.atlassian.com/browse/BSERV-13370
https://jira.atlassian.com/browse/CONFSERVER-79476
https://jira.atlassian.com/browse/CRUC-8541
https://jira.atlassian.com/browse/CWD-5815
https://jira.atlassian.com/browse/FE-7410
https://jira.atlassian.com/browse/JRASERVER-73897
https://jira.atlassian.com/browse/JSDSERVER-11863

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-180 Incorrect Behavior Order: Validate Before Canonicalize (CWE-180)

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2022-26137 A vulnerability in multiple Atlassian products allows a remote, unauthenticated attacker to cause additional Servlet Filters...

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
7.5 HIGH 2.0 AV:N/AC:L/Au:N/C:P/I:P/A:P
7.3 HIGH 3.0 AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L

Идентификаторы других систем описаний уязвимостей

CVE-2022-26137
Вендор:
  • Atlassian
Тип ПО:
  • Прикладное ПО информационных систем
Наименование ПО:
  • Confluence Server
  • Bamboo
  • Bitbucket Data Center
  • Crowd
  • Fisheye
  • Crucible
  • Jira Service Management
  • Jira
Версия ПО:
  • до 7.4.17 (Confluence Server)
  • до 8.0.9 (Bamboo)
  • от 8.1.0 до 8.1.8 (Bamboo)
  • от 8.2.0 до 8.2.4 (Bamboo)
  • до 7.6.16 (Bitbucket Data Center)
  • от 7.7.0 до 7.17.8 (Bitbucket Data Center)
  • от 7.18.0 до 7.19.5 (Bitbucket Data Center)
  • от 7.20.0 до 7.20.2 (Bitbucket Data Center)
  • от 7.21.0 до 7.21.2 (Bitbucket Data Center)
  • 8.0.0 (Bitbucket Data Center)
  • 8.1.0 (Bitbucket Data Center)
  • от 7.5. 0 до 7.13.7 (Confluence Server)
  • от 7.14.0 до 7.14.3 (Confluence Server)
  • от 7.15.0 до 7.15.2 (Confluence Server)
  • от 7.16.0 до 7.16.4 (Confluence Server)
  • от 7.17.0 до 7.17.4 (Confluence Server)
  • 7.21.0 (Confluence Server)
  • до 4.3.8 (Crowd)
  • от 4.4.0 до 4.4.2 (Crowd)
  • 5.0.0 (Crowd)
  • до 4.8.10 (Fisheye)
  • до 4.8.10 (Crucible)
  • до 4.13.22 (Jira Service Management)
  • от 4.14.0 до 4.20.10 (Jira Service Management)
  • от 4.21.0 до 4.22.4 (Jira Service Management)
  • до 8.13.22 (Jira)
  • от 8.14.0 до 8.20.10 (Jira)
  • от 8.21.0 до 8.22.4 (Jira)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.