SicherheitsanfĂ€lligkeit in Bitbucket Server, die zur AusfĂŒhrung von Code auf dem Server fĂŒhrt

In Bitbucket Server, dem Paket zur Bereitstellung der WeboberflĂ€che fĂŒr die Arbeit mit Git-Repositories, wurde eine kritische SicherheitsanfĂ€lligkeit (CVE-2022-43781) entdeckt, die es einem entfernten Angreifer ermöglicht, Code auf dem Server auszufĂŒhren. Die SicherheitsanfĂ€lligkeit kann von einem nicht authentifizierten Benutzer ausgenutzt werden, wenn die Selbstregistrierung auf dem Server erlaubt ist (Einstellung „Allow public signup“ ist aktiviert). Eine Ausnutzung ist ebenfalls möglich fĂŒr authentifizierte Benutzer, die Berechtigungen zur Änderung des Benutzernamens haben (d.h. ADMIN- oder SYS_ADMIN-Rechte besitzen). Details wurden bisher nicht bereitgestellt; bekannt ist nur, dass das Problem durch die Möglichkeit der Befehlsinjektion ĂŒber Umgebungsvariablen verursacht wird.

Das Problem tritt in den Versionen 7.x und 8.x auf und wurde in den Releases von Bitbucket Server und Bitbucket Data Center 8.5.0, 8.4.2, 7.17.12, 7.21.6, 8.0.5, 8.1.5, 8.3.3, 8.2.4 und 7.6.19 behoben. Die SicherheitsanfÀlligkeit tritt nicht im Cloud-Dienst bitbucket.org auf, sondern betrifft nur Produkte, die vor Ort installiert werden. Das Problem tritt ebenfalls nicht auf in Servern Bitbucket Server und Data Center, bei denen PostgreSQL als Datenbankmanagementsystem verwendet wird.

Quelle: opennet.ru

ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server đŸ”„ ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server - ProHoster