W Bitbucket Server, pakiecie do wdrażania interfejsu webowego do pracy z repozytoriami git, wykryto krytyczną lukę (CVE-2022-36804), która pozwala zdalnemu atakującemu, mającemu dostęp do przeglądania prywatnych lub publicznych repozytoriów, wykonać dowolny kod na serwerze poprzez wysłanie specjalnie sformatowanego żądania HTTP. Problem występuje od wersji 6.10.17 i został usunięty w wersjach Bitbucket Server i Bitbucket Data Center 7.6.17, 7.17.10, 7.21.4, 8.0.3, 8.2.2 i 8.3.1. Luka nie występuje w chmurze bitbucket.org, a dotyczy tylko produktów do instalacji na własnych zasobach.
Luka została wykryta przez badacza bezpieczeństwa w ramach inicjatywy Bugcrowd Bug Bounty, przewidującej wypłatę nagród za odkrywanie wcześniej nieznanych luk. Wysokość nagrody wyniosła 6 tysięcy dolarów. Szczegóły dotyczące metody ataku oraz prototyp exploita mają zostać ujawnione po 30 dniach od publikacji poprawki. W celu zminimalizowania ryzyka ataku na swoje systemy przed zastosowaniem poprawki zaleca się ograniczenie publicznego dostępu do repozytoriów za pomocą ustawienia „feature.public.access=false”.
Źródło: opennet.ru
