Vulnerabilità in Bitbucket Server che porta all'esecuzione di codice sul server

In Bitbucket Server, pacchetto per il deployment dell'interfaccia web per lavorare con i repository git, è stata trovata una vulnerabilità critica (CVE-2022-43781) che consente a un attaccante remoto di eseguire codice sul server. La vulnerabilità può essere sfruttata da un utente non autenticato, se sul server è consentita la registrazione autonoma (è attivata l'impostazione "Allow public signup"). Anche un utente autenticato che ha il diritto di modificare il nome utente (ossia ha le autorizzazioni ADMIN o SYS_ADMIN) può sfruttare la vulnerabilità. Non sono ancora forniti dettagli, si sa solo che il problema è causato dalla possibilità di sostituire comandi tramite variabili d'ambiente.

Il problema si manifesta nelle versioni 7.x e 8.x, ed è stato risolto nelle versioni di Bitbucket Server e Bitbucket Data Center 8.5.0, 8.4.2, 7.17.12, 7.21.6, 8.0.5, 8.1.5, 8.3.3, 8.2.4, 7.6.19. La vulnerabilità non si manifesta nel servizio cloud bitbucket.org, ma colpisce solo i prodotti per l'installazione su propri server. Il problema non si manifesta neanche su server Bitbucket Server e Data Center, in cui per l'archiviazione dei dati viene utilizzato il DBMS PostgreSQL.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster