PT-2022-6920 · Atlassian+4 · Bamboo Data Center/Server+9

Cowtowncoder

·

Publicado

2022-10-02

·

Atualizado

2026-06-04

·

CVE-2022-42003

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:N/I:N/A:C
Nome do software vulnerável e versões afetadas
FasterXML jackson-databind, versões 2.4.0-rc1 a 2.12.7.1
FasterXML jackson-databind, versões 2.13.x a 2.13.4.1
Bamboo Data Center e Server, versões 9.1.0 a 9.2.4
Bamboo Data Center e Server, versões 9.3.0 a 9.3.2
Bitbucket Data Center e Server, versões 7.17.0 a 7.21.13
Bitbucket Data Center e Server, versões 8.7.0 a 8.9.3
Bitbucket Data Center e Server, versões 8.10.0 a 8.10.3
Versões 8.11.0 a 8.11.2 do Bitbucket Data Center e Server
Versões 8.12.0 a 8.12.0 do Bitbucket Data Center e Server
Versões 8.13.0 a 8.13.0 do Bitbucket Data Center e Server
Descrição
A vulnerabilidade está relacionada ao esgotamento de recursos devido à falta de uma verificação nos deserializadores de valores primitivos para evitar o aninhamento profundo de matrizes de wrappers quando o recurso UNWRAP SINGLE VALUE ARRAYS está habilitado. Isso pode permitir que um invasor não autenticado exponha ativos no ambiente suscetíveis a exploração, sem impacto na confidencialidade, sem impacto na integridade e com alto impacto na disponibilidade, sem exigir interação do usuário.
Recomendações
Para as versões 2.4.0-rc1 a 2.12.7.1 do FasterXML jackson-databind, atualize para a versão 2.12.7.1 ou posterior.
Para as versões 2.13.x a 2.13.4.1 do FasterXML jackson-databind, atualize para a versão 2.13.4.2 ou posterior.
Para as versões 9.1.0 a 9.2.4 do Bamboo Data Center e Server, atualize para a versão 9.2.5 ou posterior.
Para as versões 9.3 do Bamboo Data Center e Server,

Exploit

Correção

DoS

Resource Exhaustion

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2023-05618
CVE-2022-42003
DLA-3207-1
DSA-5283-1
GHSA-JJJH-JJXP-WPFF
MGASA-2024-0069
OESA-2023-1921
OESA-2023-1971
OPENSUSE-SU-2022_3995-1
OPENSUSE-SU-2024:12412-1
OPENSUSE-SU-2024:14395-1
RHSA-2023:0261
RHSA-2023:0552
RHSA-2023:0553
RHSA-2023:0554
RHSA-2023:1043
RHSA-2023:1044
RHSA-2023:1045
RHSA-2023:1064
RHSA-2023:1151
RHSA-2023:2097
RHSA-2023:3663
RHSA-2025:1746
RHSA-2025:1747
RLSA-2023:2097
ROSA-SA-2025-2629
SUSE-SU-2022:3995-1
SUSE-SU-2022_3995-1

Produtos afetados

Astra Linux
Bamboo
Bamboo Data Center/Server
Bitbucket
Bitbucket Data Center/Server
Jira
Jira Service Management Server
Rocky Linux
Suse
Jackson-Databind