polkovnik bez konya
Опытный user
- Регистрация
- 21 Мар 2020
- Сообщения
- 222
- Реакции
- 7
Atlassian выпустила исправления для двух критических уязвимостей, затрагивающих Bitbucket Server, Data Center и Crowd. Бреши в защите отслеживаются под идентификаторами CVE-2022-43781 и CVE-2022-43782 и имеют оценку 9 из 10 шкале CVSS:
- CVE-2022-4378 позволяет удаленному злоумышленнику выполнить произвольный код при помощи инъекции команд через переменные окружения в двух случаях:
- Если на сервере включена публичная регистрация
- Если атакующий аутентифицирован и может менять имя пользователя (т.е. имеет права ADMIN или SYS_ADMIN)
- CVE-2022-43782 связана с неправильной конфигурацией в Crowd Server и Data Center. Уязвимость позволяет хакеру вызывать привилегированные конечные точки API, но только в тех сценариях, когда злоумышленник подключается с IP-адреса, добавленного в конфигурацию удаленных адресов.