Vulnérabilité dans Bitbucket Server, entraînant l'exécution de code sur le serveur

Dans Bitbucket Server, le package de déploiement de l'interface web pour la gestion des dépôts git, une vulnérabilité critique a été identifiée (CVE-2022-43781) permettant à un attaquant distant d'exécuter du code sur le serveur. Cette vulnérabilité peut être exploitée par un utilisateur non authentifié si l'enregistrement autonome est autorisé sur le serveur (paramètre « Allow public signup » activé). L'exploitation est également possible par un utilisateur authentifié ayant des droits de modification du nom d'utilisateur (c'est-à-dire disposant des pouvoirs ADMIN ou SYS_ADMIN). Pour l'heure, les détails ne sont pas fournis, il est seulement connu que le problème est causé par la possibilité d'injection de commandes via les variables d'environnement.

Le problème apparaît dans les versions 7.x et 8.x, et a été corrigé dans les versions Bitbucket Server et Bitbucket Data Center 8.5.0, 8.4.2, 7.17.12, 7.21.6, 8.0.5, 8.1.5, 8.3.3, 8.2.4, 7.6.19. La vulnérabilité ne se manifeste pas dans le service cloud bitbucket.org, mais concerne uniquement les produits installés sur site. Ce problème ne se présente également pas sur serveurs Bitbucket Server et Data Center, qui utilisent une base de données PostgreSQL pour le stockage des données.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster