PT-2022-6383 · Atlassian · Jira Service Management Server
CVE-2022-36800
·
Publicado
2022-07-22
·
Atualizado
2024-10-29
CVSS v2.0
6.1
Média
| Vetor | AV:N/AC:L/Au:M/C:C/I:N/A:N |
Nome do software vulnerável e versões afetadas
Versões do Atlassian Jira Service Management Server e Data Center anteriores à 4.22.2
Descrição
A vulnerabilidade permite que invasores remotos sem a permissão “Browse Users” visualizem grupos por meio de uma vulnerabilidade de divulgação de informações no endpoint “browsegroups.action”. Isso está relacionado à validação insuficiente de solicitações no lado do servidor, o que pode ser explorado para realizar um ataque de falsificação de solicitação no lado do servidor (SSRF).
Recomendações
Para versões anteriores à 4.22.2, atualize para a versão 4.22.2 ou posterior para resolver o problema.
Como solução alternativa temporária, considere restringir o acesso ao endpoint “browsegroups.action” até que um patch esteja disponível.
Evite usar o endpoint sem validação e autorização adequadas para minimizar o risco de exploração.
Correção
SSRF
Incorrect Permission
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Jira Service Management Server