PT-2022-6383 · Atlassian · Jira Service Management Server

CVE-2022-36800

·

Publicado

2022-07-22

·

Atualizado

2024-10-29

CVSS v2.0

6.1

Média

VetorAV:N/AC:L/Au:M/C:C/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões do Atlassian Jira Service Management Server e Data Center anteriores à 4.22.2
Descrição
A vulnerabilidade permite que invasores remotos sem a permissão “Browse Users” visualizem grupos por meio de uma vulnerabilidade de divulgação de informações no endpoint “browsegroups.action”. Isso está relacionado à validação insuficiente de solicitações no lado do servidor, o que pode ser explorado para realizar um ataque de falsificação de solicitação no lado do servidor (SSRF).
Recomendações
Para versões anteriores à 4.22.2, atualize para a versão 4.22.2 ou posterior para resolver o problema.
Como solução alternativa temporária, considere restringir o acesso ao endpoint “browsegroups.action” até que um patch esteja disponível.
Evite usar o endpoint sem validação e autorização adequadas para minimizar o risco de exploração.

Correção

SSRF

Incorrect Permission

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2023-01119
CVE-2022-36800

Produtos afetados

Jira Service Management Server