PT-2022-6074 · Atlassian · Jira Align Server

Jacob Shafer

·

Publicado

2022-07-26

·

Atualizado

2024-10-02

·

CVE-2022-36803

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
Versões do Atlassian Jira Align Server anteriores à 10.109.2
Descrição
O problema está relacionado à API MasterUserEdit no Atlassian Jira Align Server, que permite que um invasor autenticado com a permissão de função “People” altere a função de qualquer usuário para “Super Admin”. Isso se deve a falhas no controle de acesso. A vulnerabilidade foi relatada por Jacob Shafer, da Bishop Fox.
Recomendações
Para versões anteriores à 10.109.2, atualize para a versão 10.109.2 ou posterior para resolver o problema. Como solução alternativa temporária, considere restringir o acesso à API MasterUserEdit para minimizar o risco de exploração.

Correção

Incorrect Default Permissions

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2023-00009
CVE-2022-36803

Produtos afetados

Jira Align Server