PT-2022-3936 · Atlassian · Jira

CVE-2022-36799

·

Publicado

2022-08-01

·

Atualizado

2024-10-03

CVSS v2.0

8.3

Alta

VetorAV:N/AC:L/Au:M/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
Versões do Atlassian Jira Server e Data Center anteriores à 8.13.19
Versões do Atlassian Jira Server e Data Center de 8.14.0 a 8.20.7
Versões do Atlassian Jira Server e Data Center de 8.21.0 a 8.22.1
Descrição
O problema está relacionado a uma melhoria de segurança na forma como o Jira Server e o Data Center utilizam modelos. As versões afetadas permitiam que invasores remotos com permissões de administrador de sistema executassem código arbitrário por meio de injeção de modelo, levando à execução remota de código (RCE) no recurso Modelos de E-mail. A melhoria de segurança visava proteger contra o uso da biblioteca XStream para executar código arbitrário em modelos Velocity.
Recomendações
Para versões anteriores à 8.13.19, atualize para a versão 8.13.19 ou posterior.
Para as versões 8.14.0 a 8.20.7, atualize para a versão 8.20.7 ou posterior.
Para as versões 8.21.0 a 8.22.1, atualize para a versão 8.22.1 ou posterior.
Como solução alternativa temporária, considere desativar o uso de modelos de velocidade no recurso Modelos de e-mail até que um patch esteja disponível.
Restrinja o acesso ao recurso Modelos de e-mail para minimizar o risco de exploração.

Correção

RCE

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2022-04765
CVE-2022-36799

Produtos afetados

Jira