In Bitbucket Server, il pacchetto per il deployment dell'interfaccia web per la gestione dei repository git, è stata identificata una vulnerabilità critica (CVE-2022-36804) che consente a un attaccante remoto con accesso in lettura a repository privati o pubblici di eseguire codice arbitrario sul server inviando una richiesta HTTP appositamente formattata. Il problema è presente a partire dalla versione 6.10.17 ed è stato risolto nelle versioni di Bitbucket Server e Bitbucket Data Center 7.6.17, 7.17.10, 7.21.4, 8.0.3, 8.2.2 e 8.3.1. La vulnerabilità non si presenta nel servizio cloud bitbucket.org e riguarda solo i prodotti installabili sui propri sistemi.
La vulnerabilità è stata identificata da un ricercatore di sicurezza nell'ambito dell'iniziativa Bugcrowd Bug Bounty, che prevede ricompense per la scoperta di vulnerabilità precedentemente sconosciute. L'importo della ricompensa è stato di 6 mila dollari. I dettagli sulla metodologia d'attacco e un prototipo dell'exploit saranno divulgati 30 giorni dopo la pubblicazione della correzione. Come misura per ridurre il rischio di attacchi ai propri sistemi fino all'applicazione della correzione, si consiglia di limitare l'accesso pubblico ai repository impostando “feature.public.access=false”.
Fonte: opennet.ru
