Vulnérabilité dans Bitbucket Server permettant l'exécution de code sur le serveur.

Dans Bitbucket Server, le package de déploiement de l'interface web pour travailler avec des dépôts git, une vulnérabilité critique a été découverte (CVE-2022-36804), permettant à un attaquant distant ayant un accès en lecture à des dépôts privés ou publics d'exécuter du code arbitraire sur le serveur en envoyant une requête HTTP spécialement formulée. Le problème apparaît à partir de la version 6.10.17 et a été corrigé dans les versions Bitbucket Server et Bitbucket Data Center 7.6.17, 7.17.10, 7.21.4, 8.0.3, 8.2.2 et 8.3.1. La vulnérabilité ne se manifeste pas dans le service cloud bitbucket.org et n'affecte que les produits installés sur vos propres infrastructures.

La vulnérabilité a été identifiée par un chercheur en sécurité dans le cadre de l'initiative Bugcrowd Bug Bounty, qui prévoit des récompenses pour la découverte de vulnérabilités auparavant inconnues. Le montant de la récompense s'élève à 6 000 dollars. Les détails sur la méthode d'attaque et un prototype de l'exploit seront divulgués 30 jours après la publication du correctif. En attendant l'application du correctif, il est recommandé de limiter l'accès public aux dépôts en configurant «feature.public.access=false» pour réduire le risque d'attaque sur vos systèmes.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster