PT-2024-3099 · Atlassian+1 · Confluence Data Center/Server+5

Quan Nguyen

·

Publicado

2024-02-10

·

Atualizado

2026-05-18

·

CVE-2023-52428

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Nome do software vulnerável e versões afetadas
Versões do Connect2id Nimbus JOSE+JWT anteriores à 9.37.2
Versões do Confluence Data Center e Server anteriores à 7.19.23
Versões do Confluence Data Center e Server anteriores à 8.5.11
Versões do Confluence Data Center e Server anteriores à 8.6.2
Versões do Confluence Data Center e Server anteriores à 8.7.2
Versões do Confluence Data Center e Server anteriores à 8.9.3
Versões do Bamboo Data Center e Server anteriores à 9.2.15
Versões do Bamboo Data Center e Server anteriores à 9.4.3
Versões do Bamboo Data Center e Server anteriores à 9.5.3
Versões do Bamboo Data Center e Server anteriores à 9.6.3
Descrição
O problema está relacionado ao componente PasswordBasedDecrypter (PBKDF2) no Connect2id Nimbus JOSE+JWT. Um invasor pode causar uma negação de serviço (consumo de recursos) por meio de um valor grande no cabeçalho JWE p2c (também conhecido como contagem de iterações). Isso permite que um invasor não autenticado exponha ativos no ambiente suscetíveis a exploração, sem impacto na confidencialidade, sem impacto na integridade e com alto impacto na disponibilidade, sem exigir interação do usuário.
Recomendações
Para versões do Connect2id Nimbus JOSE+JWT anteriores à 9.37.2, atualize para a versão 9.37.2 ou posterior.
Para versões do Confluence Data Center e Server anteriores à 7.19.23, atualize para a versão 7.19.23 ou posterior.
Para versões do Confluence Data Center e Server anteriores à 8.5.11, atualize para a versão 8.5.11 ou posterior.
Para versões do Confluence Data Center e Server anteriores à 8.6.2, atualize para a versão 8.6.2 ou posterior.

Correção

DoS

Improper Resource Release

Resource Exhaustion

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-03299
CLEANSTART-2026-DD05788
CLEANSTART-2026-VH41554
CVE-2023-52428
GHSA-GVPG-VGMX-XG6W
RHSA-2024:8823
RHSA-2024:8824

Produtos afetados

Bamboo
Bamboo Data Center/Server
Bitbucket
Confluence
Confluence Data Center/Server
Connect2Id Nimbus Jose+Jwt