Bitbucket Serveris, git-repositoori haldamiseks mõeldud veebiliidese rakenduses, leiti kriitiline haavatavus (CVE-2022-43781), mis võimaldab kaugattakajal saavutada koodi täitmist serveris. Haavatavust võib kasutada autentimata kasutaja, kui serveris on lubatud iseregistreerimine (seade „Luba avalik registreerimine” on lubatud). Samuti on võimalik, et autentitud kasutaja, kellel on õigused kasutajanime muutmiseks (st tal on ADMIN või SYS_ADMIN õigused), suudab seda ära kasutada. Tootjate poolt ei ole veel rohkem detaile avaldatud, teada on vaid, et probleem tuleneb võimalusest sisestada käske keskkonnamuutujate kaudu.
Probleem ilmneb 7.x ja 8.x harudes ning on lahendatud Bitbucket Serveri ja Bitbucket Data Centeri versioonides 8.5.0, 8.4.2, 7.17.12, 7.21.6, 8.0.5, 8.1.5, 8.3.3, 8.2.4, 7.6.19. Haavatavus ei esine pilveteenuses bitbucket.org, vaid mõjutab ainult tooteid, mida paigaldatakse oma serveritesse. Probleem ei ilmne ka serverites Bitbucket Serveris ja Data Centeris, kus andmete salvestamiseks kasutatakse PostgreSQL andmebaasi.
Allikas: opennet.ru
