Kwetsbaarheid in Bitbucket Server die leidt tot code-uitvoering op de server

In Bitbucket Server, de software voor het implementeren van een webinterface voor het werken met git-repositories, is een kritieke kwetsbaarheid (CVE-2022-43781) ontdekt die een externe aanvaller in staat stelt om code op de server uit te voeren. De kwetsbaarheid kan worden misbruikt door ongeauthenticeerde gebruikers als zelfregistratie op de server is ingeschakeld (de instelling 'Allow public signup' is ingeschakeld). Misbruik is ook mogelijk door een geauthenticeerde gebruiker die het recht heeft om zijn gebruikersnaam te wijzigen (d.w.z. de rechten ADMIN of SYS_ADMIN heeft). Details worden momenteel nog niet verstrekt, alleen bekend is dat het probleem wordt veroorzaakt door de mogelijkheid om commando's in te voegen via omgevingsvariabelen.

Het probleem doet zich voor in de versies 7.x en 8.x en is verholpen in de releases van Bitbucket Server en Bitbucket Data Center 8.5.0, 8.4.2, 7.17.12, 7.21.6, 8.0.5, 8.1.5, 8.3.3, 8.2.4, 7.6.19. De kwetsbaarheid komt niet voor in de cloudservice bitbucket.org, maar betreft alleen producten die op eigen infrastructuur worden geĆÆnstalleerd. Het probleem doet zich ook niet voor op servers Bitbucket Server en Data Center die PostgreSQL als databasesysteem voor gegevensopslag gebruiken.

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers šŸ”„ Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster