Vulneratsioon Bitbucket Server'is, mis vÔimaldab koodi serveris kÀivitada

Bitbucket Server, web-liidese komplekt git-repositooridega töötamiseks, on tuvastatud kriitiline haavatavus (CVE-2022-36804), mis vĂ”imaldab kaugel asuval rĂŒndajal, kellel on juurdepÀÀs privaatsetele vĂ”i avalikele repositooriumidele, tĂ€ita serveris juhuslikku koodi, saates spetsiaalselt vormindatud HTTP-pĂ€ringu. Probleem ilmneb alates versioonist 6.10.17 ja kĂ”rvaldatakse Bitbucket Serveri ja Bitbucket Data Centeri versioonides 7.6.17, 7.17.10, 7.21.4, 8.0.3, 8.2.2 ja 8.3.1. Haavatavus ei ilmne pilveteenuses bitbucket.org ja mĂ”jutab ainult oma infrastruktuurile paigaldatavaid tooteid.

Haavatavus tuvastati turvauurija poolt Bugcrowd Bug Bounty algatuse raames, mis sisaldab preemiate maksmist varasemalt tundmatute haavatavuste tuvastamise eest. Preemia suurus oli 6000 dollarit. RĂŒnnakumeetodi ja eksplikti prototĂŒĂŒbi ĂŒksikasju lubatakse avalikustada 30 pĂ€eva pĂ€rast paranduse vĂ€ljalaskmist. Riskide vĂ€hendamiseks soovitatakse enne paranduse rakendamist piirata repositooriumide avalikku ligipÀÀsu, seadistades 'feature.public.access=false'.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster