Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2022-04675

CVSS: 7.3
25.02.2022

Уязвимость компонента Servlet Filter программных продуктов обработки данных Atlassian Jira, Jira Service Management, Confluence, Bitbucket, Bamboo, Crowd, Fisheye и Crucible, связанная с неправильным порядком поведения, позволяющая нарушителю обойти процедуру аутентификации и проводить межсайтовый скриптинг

Уязвимость компонента Servlet Filter программных продуктов обработки данных Atlassian Jira, Jira Service Management, Confluence, Bitbucket, Bamboo, Crowd, Fisheye и Crucible связана с неправильным порядком поведения. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, обойти процедуру аутентификации и проводить межсайтовый скриптинг
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 25.02.2022
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Данные уточняются
Способ эксплуатации: Данные уточняются
Способ устранения: Нет данных
Меры по устранению: Использование рекомендаций:
https://jira.atlassian.com/browse/BAM-21795
https://jira.atlassian.com/browse/BSERV-13370
https://jira.atlassian.com/browse/CONFSERVER-79476
https://jira.atlassian.com/browse/CRUC-8541
https://jira.atlassian.com/browse/CWD-5815
https://jira.atlassian.com/browse/FE-7410
https://jira.atlassian.com/browse/JRASERVER-73897
https://jira.atlassian.com/browse/JSDSERVER-11863

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-180 The product validates input before it is canonicalized, which prevents the product from detecting data that becomes invalid after the canonicalization step.

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2022-26137 A vulnerability in multiple Atlassian products allows a remote, unauthenticated attacker to cause additional Servlet Filters...

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
7.5 HIGH 2.0 AV:N/AC:L/Au:N/C:P/I:P/A:P
7.3 HIGH 3.0 AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L

Идентификаторы других систем описаний уязвимостей

CVE-2022-26137
Вендор:
  • Atlassian
Тип ПО:
  • Прикладное ПО информационных систем
Наименование ПО:
  • Confluence Server
  • Bamboo
  • Bitbucket Data Center
  • Crowd
  • Fisheye
  • Crucible
  • Jira Service Management
  • Jira
Версия ПО:
  • до 7.4.17 (Confluence Server)
  • до 8.0.9 (Bamboo)
  • от 8.1.0 до 8.1.8 (Bamboo)
  • от 8.2.0 до 8.2.4 (Bamboo)
  • до 7.6.16 (Bitbucket Data Center)
  • от 7.7.0 до 7.17.8 (Bitbucket Data Center)
  • от 7.18.0 до 7.19.5 (Bitbucket Data Center)
  • от 7.20.0 до 7.20.2 (Bitbucket Data Center)
  • от 7.21.0 до 7.21.2 (Bitbucket Data Center)
  • 8.0.0 (Bitbucket Data Center)
  • 8.1.0 (Bitbucket Data Center)
  • от 7.5. 0 до 7.13.7 (Confluence Server)
  • от 7.14.0 до 7.14.3 (Confluence Server)
  • от 7.15.0 до 7.15.2 (Confluence Server)
  • от 7.16.0 до 7.16.4 (Confluence Server)
  • от 7.17.0 до 7.17.4 (Confluence Server)
  • 7.21.0 (Confluence Server)
  • до 4.3.8 (Crowd)
  • от 4.4.0 до 4.4.2 (Crowd)
  • 5.0.0 (Crowd)
  • до 4.8.10 (Fisheye)
  • до 4.8.10 (Crucible)
  • до 4.13.22 (Jira Service Management)
  • от 4.14.0 до 4.20.10 (Jira Service Management)
  • от 4.21.0 до 4.22.4 (Jira Service Management)
  • до 8.13.22 (Jira)
  • от 8.14.0 до 8.20.10 (Jira)
  • от 8.21.0 до 8.22.4 (Jira)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.