Vulnerabilità in Bitbucket Server che porta all'esecuzione di codice sul server

In Bitbucket Server, il pacchetto per la distribuzione dell'interfaccia web per lavorare con i repository git, è stata scoperta una vulnerabilità critica (CVE-2022-43781) che consente a un attaccante remoto di eseguire codice sul server. La vulnerabilità può essere sfruttata da un utente non autenticato se la registrazione autonoma è abilitata sul server (è attivata l'opzione 'Allow public signup'). È possibile anche che un utente autenticato con diritti di modifica del nome utente (cioè con privilegi ADMIN o SYS_ADMIN) possa sfruttarla. I dettagli non sono ancora disponibili, si sa solo che il problema è causato dalla possibilità di iniettare comandi tramite variabili d'ambiente.

Il problema si manifesta nelle versioni 7.x e 8.x ed è stato risolto nelle release di Bitbucket Server e Bitbucket Data Center 8.5.0, 8.4.2, 7.17.12, 7.21.6, 8.0.5, 8.1.5, 8.3.3, 8.2.4, 7.6.19. La vulnerabilità non si presenta nel servizio cloud bitbucket.org e riguarda solo i prodotti da installare in locale. Il problema non si manifesta nemmeno su server Bitbucket Server e Data Center che utilizzano PostgreSQL come database per lo storage.

Fonte: opennet.ru

Acquista un hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista un hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster