In Bitbucket Server, il pacchetto per la distribuzione dell'interfaccia web per lavorare con i repository git, è stata scoperta una vulnerabilità critica (CVE-2022-36804) che consente a un attaccante remoto con accesso in lettura a repository privati o pubblici di eseguire codice arbitrario sul server inviando una richiesta HTTP appositamente formattata. Il problema si manifesta a partire dalla versione 6.10.17 ed è stato risolto nelle versioni Bitbucket Server e Bitbucket Data Center 7.6.17, 7.17.10, 7.21.4, 8.0.3, 8.2.2 e 8.3.1. La vulnerabilità non si manifesta nel servizio cloud bitbucket.org e colpisce solo i prodotti installati sui propri server.
Una vulnerabilità è stata identificata da un ricercatore di sicurezza nell'ambito dell'iniziativa Bugcrowd Bug Bounty, che prevede il pagamento di ricompense per la scoperta di vulnerabilità precedentemente sconosciute. L'importo della ricompensa è stato di 6.000 dollari. I dettagli sul metodo di attacco e il prototipo dell'exploit saranno rivelati 30 giorni dopo la pubblicazione della patch. Per ridurre il rischio di attacco ai propri sistemi, si raccomanda di limitare l'accesso pubblico ai repository impostando «feature.public.access=false» fino all'applicazione della patch.
Fonte: opennet.ru
