PT-2024-23224 · Atlassian+3 · Bitbucket Data Center/Server+8

CVE-2024-30172

·

Publicado

2024-05-09

·

Atualizado

2026-03-18

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:N/I:N/A:C
Nome do software vulnerável e versões afetadas
Bouncy Castle Java Cryptography APIs, versões 1.73 a 1.77
Bitbucket Data Center e Server, versões 8.9.5 a 8.19.0
Bamboo Data Center e Server, versões 9.2.11 a 9.6.0
Confluence Data Center e Server, versão 3.7
Confluence Data Center e Server, versões 7.19 a 8.9 anteriores à 8.9.4
Confluence Data Center e Server, versões 8.5 a 8.5.11
Confluence Data Center e Server, versão 9.0 anterior à 9.0.1
Descrição
Foi descoberta uma vulnerabilidade nas APIs de criptografia Java do Bouncy Castle. Um loop infinito no código de verificação Ed25519 pode ocorrer por meio de uma assinatura e chave pública maliciosas. Isso permite que um invasor não autenticado exponha ativos no ambiente suscetíveis a exploração, sem impacto na confidencialidade, sem impacto na integridade, com alto impacto na disponibilidade e sem exigir interação do usuário.
Recomendações
Para as APIs de criptografia Java do Bouncy Castle versões 1.73 a 1.77, atualize para a versão 1.78 ou posterior.
Para o Bitbucket Data Center e Server, versões 8.9.5 a 8.19.0, atualize para uma versão igual ou superior a 8.9.14 para a versão 8.9, ou atualize para uma versão igual ou superior a 8.19.3 para a versão 8.19.
Para as versões 9.2.11 a 9.6.0 do Bamboo Data Center e Server, atualize para uma versão igual ou superior a 9.2.14 para a versão 9.2, ou atualize para uma versão igual ou superior a 9.5.4 para a versão 9.5, ou atualize para uma versão igual ou superior a 9.6.2 para a versão 9.6

Exploit

Correção

Infinite Loop

Improper Verification of Cryptographic Signature

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-14524
CVE-2024-30172
GHSA-M44J-CFRM-G8QC
OPENSUSE-SU-2024:13914-1
RHSA-2024:5143
RHSA-2024:5144
RHSA-2024:5145
RHSA-2024:5479
RHSA-2024:5481
USN-8108-1

Produtos afetados

Bamboo
Bamboo Data Center/Server
Bitbucket
Bitbucket Data Center/Server
Confluence
Confluence Data Center/Server
Debian
Linuxmint
Ubuntu