Bitbucket Serveris, web-liidese paigalduspaketis git-repositorite haldamiseks, on avastatud kriitiline haavatavus (CVE-2022-36804), mis võimaldab kaugrünnakul, kellel on lugemisõigus privaatsetele või avalikele repodele, serveris käivitada suvalist koodi spetsiaalselt kujundatud HTTP-päringu saatmise kaudu. Probleem ilmnevad alates versioonist 6.10.17 ja on kõrvaldatud Bitbucket Serveri ja Bitbucket Data Centeri väljaannetes 7.6.17, 7.17.10, 7.21.4, 8.0.3, 8.2.2 ja 8.3.1. Haavatavus ei esine pilveteenuses bitbucket.org, vaid mõjutab ainult kohapeal paigaldatud tooteid.
Haavatavuse leidis turvauurija Bugcrowd Bug Bounty algatuses, mis hõlmab hüvitiste maksmist varasemalt teadmata haavatavuste tuvastamise eest. Hüvitis oli 6000 dollarit. Rünnaku meetodi ja eksploitatsiooni prototüübi üksikasjad lubatakse avalikustada 30 päeva pärast paranduse avaldamist. Riskide vähendamise meetmena soovitatakse enne paranduse rakendamist piirata avalike repode juurdepääsu, seadistades „feature.public.access=false“.
Allikas: opennet.ru
