PT-2020-13922 · Atlassian · Automation For Jira

David Black

·

Publicado

2020-11-30

·

Atualizado

2022-02-01

·

CVE-2020-14193

CVSS v2.0

5.5

Média

VetorAV:N/AC:L/Au:S/C:P/I:P/A:N
Nome do software vulnerável e versões afetadas
Automation for Jira - Versões do servidor anteriores à 7.1.15
Descrição
A vulnerabilidade permite que invasores remotos leiam e renderizem arquivos como modelos Mustache em arquivos dentro dos diretórios WEB-INF/classes e jira-installation/jira/bin, por meio de uma vulnerabilidade de injeção de modelo nos valores inteligentes do Jira que utilizam fragmentos Mustache.
Recomendações
Para versões anteriores à 7.1.15, atualize para a versão 7.1.15 ou posterior para resolver o problema. Como solução alternativa temporária, considere restringir o acesso à funcionalidade de modelos Mustache nos valores inteligentes do Jira para minimizar o risco de exploração.

Correção

Special Elements Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-14193

Produtos afetados

Automation For Jira