PT-2022-3936 · Atlassian · Jira
CVE-2022-36799
·
Publicado
2022-08-01
·
Atualizado
2024-10-03
CVSS v2.0
8.3
Alta
| Vetor | AV:N/AC:L/Au:M/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas
Versões do Atlassian Jira Server e Data Center anteriores à 8.13.19
Versões do Atlassian Jira Server e Data Center de 8.14.0 a 8.20.7
Versões do Atlassian Jira Server e Data Center de 8.21.0 a 8.22.1
Descrição
O problema está relacionado a uma melhoria de segurança na forma como o Jira Server e o Data Center utilizam modelos. As versões afetadas permitiam que invasores remotos com permissões de administrador de sistema executassem código arbitrário por meio de injeção de modelo, levando à execução remota de código (RCE) no recurso Modelos de E-mail. A melhoria de segurança visava proteger contra o uso da biblioteca XStream para executar código arbitrário em modelos Velocity.
Recomendações
Para versões anteriores à 8.13.19, atualize para a versão 8.13.19 ou posterior.
Para as versões 8.14.0 a 8.20.7, atualize para a versão 8.20.7 ou posterior.
Para as versões 8.21.0 a 8.22.1, atualize para a versão 8.22.1 ou posterior.
Como solução alternativa temporária, considere desativar o uso de modelos de velocidade no recurso Modelos de e-mail até que um patch esteja disponível.
Restrinja o acesso ao recurso Modelos de e-mail para minimizar o risco de exploração.
Correção
RCE
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Jira